springboot 修复 Spring Framework 特定条件下目录遍历漏洞(CVE-2024-38819)

刚解决Spring Framework 特定条件下目录遍历漏洞(CVE-2024-38816)没几天,又来一个新的,真是哭笑不得啊。

springboot 修复 Spring Framework 特定条件下目录遍历漏洞(CVE-2024-38816)这里是图片001https://blog.csdn.net/LDY1016/article/details/142908982

不过没关系,springboot官方又发布了新的版本3.3.5,将项目升级到该版本即可

从springboot2.x升级到3.x请查看

springboot2.x升级到3.x实战经验总结这里是图片003https://blog.csdn.net/LDY1016/article/details/136499836

漏洞描述

Spring框架是 Java 平台的一个开源的全栈应用程序框架和控制反转容器实现。2024年10月,Spring官方发布公告披露 CVE-2024-38819 Spring Framework 特定条件下目录遍历漏洞。该漏洞类似CVE-2024-38816,当Spring通过WebMvc.fn或者WebFlux.fn对外提供静态文件时,攻击者可构造恶意请求遍历读取系统上的文件。

影响范围

Spring Framework 5.3.0 - 5.3.40

Spring Framework 6.0.0 - 6.0.24

Spring Framework 6.1.0 - 6.1.13

其他更老或者官方已不支持的版本

安全版本

Spring Framework 5.3.41

Spring Framework 6.0.25

Spring Framework 6.1.14

解决建议

1、建议更新至最新版本。

2、排查代码中是否有类似使用,结合实际情况可确认是否实际受影响。

参考链接

https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:N/AC:L/PR:N/UI...

CVE-2024-38819: Path traversal vulnerability in functional web frameworks (2nd report)

相关推荐
cidy_98几秒前
06 — Model 层:数据模型与操作
后端
TechLee3 分钟前
一行代码防水平越权:用 PHP-Casbin 终结业务里的数据级 if-else
后端·php
步行cgn5 分钟前
Spring 底层如何创建对象:反射机制与实例化策略
java·后端·spring
Lyra_Infra7 分钟前
从 MySQL 到达梦:一次信创隔离环境里的数据库迁移踩坑实录
数据库·后端·mysql
程序员天天困8 分钟前
Kafka 接入 AI 的三条路线:MCP 提案、会话记忆与实时上下文
大数据·后端·kafka
明月_清风33 分钟前
用自然语言控制 Blender:开源项目 Blender MCP 深度介绍
人工智能·后端
小辰爱喝汤39 分钟前
基于智能定价的 校园二手交易平台-计算机毕业设计
spring boot·毕业设计·课程设计
JaguarJack1 小时前
Whim 是什么?一门把 PHP 被否决的设想真跑起来的实验语言
后端·php·服务端
明月_清风2 小时前
MHS:AI Agent 开始连接物理世界
人工智能·后端·网络协议
ssshooter2 小时前
Node.js 天生就是异步的,为什么还要消息队列?
javascript·后端·面试