远程执行漏洞威胁到使用Spring框架构建的应用程序,现在修补
发布时间:2022-10-03 13:11:56 349
相关标签: # spring# 服务器# 攻击# 软件# 软件

Spring框架是一个流行的、轻量级的开源框架,用于开发基于Java的企业应用程序。
- 批评的:使用spring消息传递远程代码执行(CVE-2018-1270)
- 高的:在Windows上使用Spring MVC进行目录遍历(CVE-2018-1271)
- 低的:Spring框架下的多部分内容污染(CVE-2018-1272)
该公司建议,“对消息进行身份验证和授权(如Spring Security提供的消息)可以限制仅允许使用该应用程序的用户暴露于该漏洞”。
如果不使用Windows提供内容,则此漏洞不起作用,如果不从文件系统提供文件或使用Tomcat/WildFly作为服务器,则可以避免此漏洞。
Pivotal发布了Spring框架5.0.5和4.3.15,其中包括对所有三个漏洞的修复。该公司还发布了Spring Boot 2.0.1和1.5.11,它们与经过修补的Spring框架版本相匹配。
因此,强烈建议开发人员和管理员立即将其软件升级到最新版本。
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报