【问题标题】:Are we vulnerable to Pivotal Spring Framework Vulnerability CVE-2018-1270?我们是否容易受到 Pivotal Spring Framework 漏洞 CVE-2018-1270 的攻击?
【发布时间】:2018-04-19 01:41:28
【问题描述】:

我们在应用程序中使用下面的 Spring Framework jar 文件列表,我们没有在应用程序中使用 Spring 的 websocket 或任何其他形式的 websocket 依赖项,也没有启用 STOMP 支持的代码参考。

有人可以确认我们是否仍然容易受到 CVE-2018-1270 的攻击吗?

spring-security-web-4.2.3.RELEASE.jar
spring-security-core-4.2.3.RELEASE.jar
spring-security-config-4.2.3.RELEASE.jar
spring-aspects-4.3.12.RELEASE.jar
spring-web-4.3.12.RELEASE.jar
spring-tx-4.3.12.RELEASE.jar
spring-orm-4.3.12.RELEASE.jar
spring-jdbc-4.3.12.RELEASE.jar
spring-expression-4.3.12.RELEASE.jar
spring-core-4.3.12.RELEASE.jar
spring-context-support-4.3.12.RELEASE.jar
spring-context-4.3.12.RELEASE.jar
spring-beans-4.3.12.RELEASE.jar
spring-jms-4.3.12.RELEASE.jar
spring-messaging-4.3.12.RELEASE.jar
spring-aop-4.3.12.RELEASE.jar

【问题讨论】:

标签: spring


【解决方案1】:

4.3 分支的所有版本(最高 4.3.15)都会受到影响,您应该按照建议升级到 4.3.16。更多信息在这里:https://pivotal.io/security/cve-2018-1270

这仅在您使用 STOMP over WebSockets 时才会影响您,否则您不会受到影响。

【讨论】:

  • 我在那个论坛上看到的一样;但我的问题是,即使应用程序不使用任何 webscoket 依赖项也是易受攻击的?
  • 当然不会,如果你不暴露任何WebSocket端点,你不受影响
  • 谢谢;是的,我的感觉是一样的,因为我们没有任何 websocket 端点,所以我们不应该受到攻击,但这在 cve-2018-1270 中没有明确指出;它是在没有具体说明的情况下发布的。
猜你喜欢
  • 2022-01-17
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-11-13
  • 2015-12-31
  • 2016-04-29
相关资源
最近更新 更多