Goby 漏洞安全通告|Spring Cloud Gateway 信息泄露漏洞(CVE-2025-41243)

漏洞名称:Spring Cloud Gateway 信息泄露漏洞(CVE-2025-41243)

风险等级:

高风险

漏洞描述:

Spring Cloud Gateway 是一个基于Spring框架的API网关组件。该漏洞源于对Spring环境属性修改的不当处理,当满足以下条件时,攻击者可利用该漏洞读取环境变量、数据库账户密码等敏感信息或是执行任意代码:应用程序使用Spring Cloud Gateway Server Webflux(4.3.0-4.3.x、4.2.0-4.2.x、4.1.0-4.1.x、4.0.0-4.0.x、3.1.0-3.1.x等版本)、依赖Spring Boot actuator、启用了gateway端点且端点未受保护。

FOFA自检语句:

((header="Server: Netty@SpringBoot" || (body="Whitelabel Error Page" && body="There was an unexpected error")) && body!="couchdb") || title="SpringBootAdmin-Server" || body="SpringBoot"

临时修复方案:

升级到4.3.1、4.2.5或4.1.11等修复版本;如无法升级,可移除gateway端点或确保端点安全

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby 实战化利用展示效果如视频演示如下:

查看Goby更多漏洞: Goby历史漏洞合集

相关推荐
vipxieliang5 天前
ValidX 在 DDD 领域驱动设计中的实践
java·spring boot
龙亘川5 天前
一网统管AI平台民生业务实践:基于城市数字底座赋能公积金业务服务升级
大数据·安全·智慧城市·开源软件·数据可视化·政务
kybs19915 天前
全球灾害数据分析可视化 毕业设计-附源码66794
vue.js·spring boot·mysql·安全·django·c#·asp.net
LorryJovens5 天前
【LAAP科研】双系统具身AGI范式研究——基于LAAP认知架构与Jev概率决策模型的系统性技术调研与范式验证
人工智能·gpt·安全·架构
其实防守也摸鱼5 天前
内网穿透与反向代理:原理、工具与实战指南
android·大数据·运维·安全·网络安全·自动化·渗透
码兄科技5 天前
24小时自助健身房系统软件开发实战指南:功能设计与部署方案
java·spring boot·uni-app
山东科恩光电5 天前
提升安全性的关键技术:安全触边在工业自动化中的应用解析
安全
paopaokaka_luck5 天前
智慧社区综合服务小程序(人脸识别、AI问答、Echarts图形化分析)
前端·javascript·spring boot·spring·数据分析·echarts
需要8265 天前
JVM 内存区域与对象创建:一次 GC 从哪来
java·jvm·spring boot·spring·servlet·tomcat