CVE-2024-22262: Spring Framework URL解析與主機驗證(第三次報告)
描述
使用 UriComponentsBuilder 解析外部提供的URL(例如透過查詢引數)並對解析URL的主機執行驗證檢查的應用程式可能容易受到 開放重定向 攻擊或SSRF攻擊,如果該URL…
此頁面列出了 Spring 安全諮詢。
使用 UriComponentsBuilder 解析外部提供的URL(例如透過查詢引數)並對解析URL的主機執行驗證檢查的應用程式可能容易受到 開放重定向 攻擊或SSRF攻擊,如果該URL…
使用 UriComponentsBuilder 解析外部提供的URL(例如透過查詢引數)並對解析URL的主機執行驗證檢查的應用程式可能容易受到 開放重定向 攻擊或SSRF攻擊,如果該URL…
使用 UriComponentsBuilder 解析外部提供的URL(例如透過查詢引數)並對解析URL的主機執行驗證檢查的應用程式可能容易受到 開放重定向 攻擊或SSRF攻擊,如果該URL…
在Spring Cloud Contract中,版本4.1.x低於4.1.1,版本4.0.x低於4.0.5,以及版本3.1.x低於3.1.10,透過org.springframework.cloud:spring-cloud-contract-shade依賴中的陰影化com.google.guava:guava依賴,測試執行容易受到透過以不安全許可權建立的臨時目錄進行的本地資訊洩露。
將Spring Cloud Contract升級到3.1.10或4.0.5或4.1.1。
受影響版本的使用者應採取以下緩解措施。4.1.x使用者應升級到4.1.1。4.0.x使用者應升級到4.0.5。3.1.x使用者應升級到3.1.10。無需其他步驟。已修復此問題的釋出版本包括
此問題由Oddball的Michael Kimball識別並負責任地報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略