Spring Framework 多个安全漏洞预警

栏目: IT资讯 · 发布时间: 7年前

内容简介:4月5日,Pivotal 发布了 Spring Framework 存在多个安全漏洞的公告: (1)spring-messaging 模块远程代码执行漏洞 对应CVE编号:CVE-2018-1270 漏洞公告链接:https://pivotal.io/security/cve-2018-1270 (2)运...

4月5日,Pivotal 发布了 Spring Framework 存在多个安全漏洞的公告:

(1)spring-messaging 模块远程代码执行漏洞

对应CVE编号:CVE-2018-1270

漏洞公告链接:https://pivotal.io/security/cve-2018-1270

(2)运行于 Windows 系统的 Spring MVC 存在目录遍历漏洞

对应CVE编号:CVE-2018-1271

漏洞公告链接:https://pivotal.io/security/cve-2018-1271

(3)Spring MVC 或 Spring WebFlux 服务器存在 Multipart 类型污染漏洞

对应CVE编号:CVE-2018-1272

漏洞公告链接:https://pivotal.io/security/cve-2018-1272

漏洞描述

CVE-2018-1270漏洞:Spring Framework的5.*版本、4.3.*版本以及不再支持的旧版本,通过spring-messaging和spring-websocket模块提供的基于WebSocket的STOMP,存在被攻击者建立WebSocket连接并发送恶意攻击代码的可能,从而实现远程代码执行攻击,建议尽快更新到新的版本。

CVE-2018-1271漏洞:Spring Framework的5.*版本、4.3.*版本以及不再支持的旧版本,Spring MVC允许应用程序对其配置提供静态资源,在Windows系统上实现该功能时,攻击者通过请求构造的特定资源URL,可能导致目录遍历的效果产生,建议尽快更新到新的版本。

CVE-2018-1272漏洞:Spring Framework的5.*版本、4.3.*版本以及不再支持的旧版本,当Spring MVC或Spring WebFlux服务器接受把客户端请求再转向另一台服务器的场景下,攻击者通过构造和污染Multipart类型请求,可能对另一台服务器实现权限提升攻击,建议尽快更新到新的版本。

漏洞影响范围

Spring spring-messaging远程代码执行漏洞(CVE-2018-1270)、(CVE-2018-1271)、(CVE-2018-1272)等影响版本如下:

(1)Spring Framework 5.*(5.0到5.0.4)版本,建议更新到5.0.5版本

(2)Spring Framework 4.3.*(4.3到4.3.14)版本,建议更新到4.3.15版本

(3)以及不再受支持的旧版本,建议更新到4.3.15版本或5.0.5版本

官方历史安全公告列表,请参考:

https://pivotal.io/security/

https://spring.io/blog/2018/04/05/multiple-cve-reports-published-for-the-spring-framework

来自安恒信息


【声明】文章转载自:开源中国社区 [http://www.oschina.net]


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

社交电商

社交电商

[美] Stephan Spencer(斯蒂芬.斯宾塞)、[美] Jimmy Harding(吉米.哈丁)、[美] Jennifer Sheahan(詹尼弗.希汉) / 谭磊 / 电子工业出版社 / 2015-3 / 69.00元

你想要在互联网上赚钱吗?想要做好电子商务吗?那么你一定不能忽视社交媒体的力量。不管你想要营销的是实物商品、电子类产品还是本地的服务,这本书会教你怎么做。 《社交电商》全面介绍形形色色的社交媒体以及如何利用这些社交媒体来为你的企业做好服务。如果你经营得不好,在社交媒体上散发出的只是噪声而不是真正的信息。 而如果做得好,社交媒体会成为你最有效的营销工具,帮助你赢得老客户的拥戴,获得新的客户。 ......一起来看看 《社交电商》 这本书的介绍吧!

RGB转16进制工具
RGB转16进制工具

RGB HEX 互转工具

随机密码生成器
随机密码生成器

多种字符组合密码

XML 在线格式化
XML 在线格式化

在线 XML 格式化压缩工具