2024年10月21日,我中心收到一则关于Spring Framework 路径遍历漏洞安全通告。历史版本的 Spring Framework 在使用 WebMvc.fn 或 WebFlux.fn 时存在路径遍历漏洞,攻击者可以构造恶意 HTTP 请求在文件系统上获取文件导致信息泄露。
目前受影响的威睿-Spring Framework 版本:
5.3.0 ≤ Spring Framework ≤ 5.3.40; 6.0.0 ≤ Spring Framework ≤ 6.0.24; 6.1.0 ≤ Spring Framework ≤ 6.1.13
官方解决方案:
安全版本: Spring Framework 5.3.41; Spring Framework 6.0.25; Spring Framework 6.1.14
修复建议:官方已发布最新版本修复该漏洞,请将 Spring Framework 服务器更新到 5.3.41,6.0.25,6.1.14 及以上版本,下载链接:https://github.com/spring-projects/spring-framework/tags
信息中心建议受影响的部门检查业务资产是否有使用相关组件的情况,如有可参考详细修复建议操作避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2024年10月21日