漏洞描述:
2018年4月11日,Spring Data Commons存在远程代码执行漏洞(CVE-2018-1273),攻击者可以构造恶意的请求对Spring Data REST发起攻击,包括使用基于HTTP资源的,或者其他请求基于Spring Data’s projection负载结合的,最终导致远程代码执行攻击。
漏洞定级:
高危
漏洞影响范围:
- Spring Data Commons 1.13 - 1.13.10(Ingalls SR10)
- Spring Data REST 2.6 - 2.6.10 (Ingalls SR10)
- Spring Data Commons 2.0 - 2.0.5 (Kay SR5)
- Spring Data REST 3.0 - 3.0.5 (Kay SR5)已不支持的旧版本
漏洞处置建议:
建议使用了Spring相关组件用户关注并及时更新到官方最新版Spring Data Commons组件。
- 2.0.x版本用户更新至2.0.61
- 13.x版本用户更新至1.13.11
- 已不支持的旧版本请更新到官方提供支持的最新版本。
- 已经修复的版本:
- Spring Data REST 2.6.11 (Ingalls SR11)
- Spring Data REST 3.0.6 (Kay SR6)
- Spring Boot 1.5.11Spring Boot 2.0.1