Goby 漏洞安全通告|Spring Cloud Gateway 信息泄露漏洞(CVE-2025-41243)

漏洞名称:Spring Cloud Gateway 信息泄露漏洞(CVE-2025-41243)

风险等级:

高风险

漏洞描述:

Spring Cloud Gateway 是一个基于Spring框架的API网关组件。该漏洞源于对Spring环境属性修改的不当处理,当满足以下条件时,攻击者可利用该漏洞读取环境变量、数据库账户密码等敏感信息或是执行任意代码:应用程序使用Spring Cloud Gateway Server Webflux(4.3.0-4.3.x、4.2.0-4.2.x、4.1.0-4.1.x、4.0.0-4.0.x、3.1.0-3.1.x等版本)、依赖Spring Boot actuator、启用了gateway端点且端点未受保护。

FOFA自检语句:

((header="Server: Netty@SpringBoot" || (body="Whitelabel Error Page" && body="There was an unexpected error")) && body!="couchdb") || title="SpringBootAdmin-Server" || body="SpringBoot"

临时修复方案:

升级到4.3.1、4.2.5或4.1.11等修复版本;如无法升级,可移除gateway端点或确保端点安全

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby 实战化利用展示效果如视频演示如下:

查看Goby更多漏洞: Goby历史漏洞合集

相关推荐
一线大码12 小时前
SpringBoot 3 和 4 的版本新特性和升级要点
java·spring boot·后端
weixin_4250230013 小时前
Spring Boot 配置文件优先级详解
spring boot·后端·python
weixin_4250230013 小时前
Spring Boot 实用核心技巧汇总:日期格式化、线程管控、MCP服务、AOP进阶等
java·spring boot·后端
VX:Fegn089513 小时前
计算机毕业设计|基于springboot + vue校园社团管理系统(源码+数据库+文档)
前端·数据库·vue.js·spring boot·后端·课程设计
+VX:Fegn089516 小时前
计算机毕业设计|基于springboot + vueOA工程项目管理系统(源码+数据库+文档)
java·数据库·vue.js·spring boot·后端·课程设计
独自破碎E16 小时前
Spring Boot工程启动以后,怎么将数据库中已有的固定内容打入到Redis缓存中?
数据库·spring boot·缓存
sweet丶17 小时前
DNS安全威胁:从劫持、污染到放大攻击的演练
网络协议·安全
小快说网安17 小时前
从合规到发展:新《网络安全法》如何重塑企业安全建设逻辑
安全·web安全·等保测评
为所欲为、Lynn18 小时前
用FastJson的Filter自动映射枚举
java·spring boot
JIngJaneIL18 小时前
基于java+ vue学生成绩管理系统(源码+数据库+文档)
java·前端·数据库·vue.js·spring boot·后端