本頁面列出了 Spring 公告。
CVE-2024-38816: 函式式 Web 框架中的路徑遍歷漏洞
CVE-2024-38807: Spring Boot Loader 中的簽名偽造漏洞
CVE-2024-38810: 使用 @AuthorizeReturnObject 時缺少授權
CVE-2024-38808: Spring Expression DoS 漏洞
CVE-2024-38809: 透過條件 HTTP 請求導致的 Spring Framework DoS
CVE-2024-37084: Spring Cloud Data Flow 中的遠端程式碼執行
CVE-2024-22271: Spring Cloud Function Web DOS 漏洞
CVE-2024-22263: Spring Cloud Data Flow 中的任意檔案寫入漏洞
CVE-2024-22262: Spring Framework URL 解析與主機驗證(第三次報告)
描述
使用 UriComponentsBuilder
解析外部提供的 URL(例如,透過查詢引數)並對解析後的 URL 的主機執行驗證檢查的應用程式可能容易受到 開放重定向 攻擊,或者如果 URL...,則容易受到 SSRF 攻擊。
報告漏洞
要報告 Spring 產品組合中專案的安全漏洞,請參閱安全政策