Spring Data Rest服务器PATCH请求远程代码执行误差 CVE-2017-8046
2017-09-29
综述
克日,Pivotal官方宣布通告体现Spring-data-rest服务器在处置惩罚PATCH请求时保存一个远程代码执行误差(CVE-2017-8046)。攻击者可以结构恶意的PATCH请求并发送给spring-date-rest服务器,提交的JSON数据中保存SPEL表达式可以导致远程代码执行。官方已经宣布了新版本修复了该误差。
相关地点:
https://pivotal.io/security/cve-2017-8046
受影响的版本
· Spring Data REST versions < 2.5.12 2.6.7 3.0 RC3
· Spring Boot version < 2.0.0M4
· Spring Data release trains < Kay-RC3
不受影响的版本
· Spring Data REST 2.5.12 2.6.7 3.0RC3
· Spring Boot 2.0.0.M4
· Spring Data release train Kay-RC3
解决计划
官方已经宣布了新版本修复了该误差,受影响的用户请尽快升级至最新版原来防护该误差。
参考链接
https://projects.spring.io/spring-data-rest/
https://projects.spring.io/spring-boot/
声 明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

九游老哥云





