当前位置: 首页 > news >正文

外贸网站知名做外链企业管理培训视频免费

外贸网站知名做外链,企业管理培训视频免费,网站管理系统怎么用,湖北企业商城网站建设spring Framework 特定条件下目录遍历漏洞(CVE-2024-38816)修复 漏洞描述 CVE-2024-38816: Path traversal vulnerability in functional web frameworks 通过功能性 Web 框架 WebMvc.fn 或 WebFlux.fn 提供静态资源的应用程序容易受到路径遍历攻击。攻…

spring Framework 特定条件下目录遍历漏洞(CVE-2024-38816)修复

漏洞描述

CVE-2024-38816: Path traversal vulnerability in functional web frameworks

通过功能性 Web 框架 WebMvc.fn 或 WebFlux.fn 提供静态资源的应用程序容易受到路径遍历攻击。攻击者可以编写恶意 HTTP 请求并获取文件系统上任何可由 Spring 应用程序正在运行的进程访问的文件。

具体来说,当以下两个条件都成立时,应用程序就容易受到攻击:

  • Web 应用程序用于RouterFunctions提供静态资源
  • 资源处理明确配置了FileSystemResource位置

但是,当以下任何一项满足时,恶意请求都会被阻止和拒绝:

  • Spring Security HTTP 防火墙正在使用中
  • 应用程序在 Tomcat 或 Jetty 上运行

受影响的 Spring 产品和版本

Spring 框架

  • 5.3.0 - 5.3.39
  • 6.0.0 - 6.0.23
  • 6.1.0 - 6.1.12
  • 较旧的、不受支持的版本也受到影响

分析:

通常我们会把sprintboot项目打包war部署tomcat,

或者直接本地springboot 运行(内置tomcat)

上述两种方式都阻止漏洞,因为tomcat会拦截,返回错误如下:

<!doctype html>
<html lang="en"><head><title>HTTP Status 400 – Bad Request</title><style type="text/css">body {font-family: Tahoma, Arial, sans-serif;}h1,h2,h3,b {color: white;background-color: #525D76;}h1 {font-size: 22px;}h2 {font-size: 16px;}h3 {font-size: 14px;}p {font-size: 12px;}a {color: black;}.line {height: 1px;background-color: #525D76;border: none;}</style>
</head><body><h1>HTTP Status 400 – Bad Request</h1><hr class="line" /><p><b>Type</b> Status Report</p><p><b>Message</b> Invalid URI</p><p><b>Description</b> The server cannot or will not process the request due to something that is perceived to be aclient error (e.g., malformed request syntax, invalid request message framing, or deceptive request routing).</p><hr class="line" /><h3>Apache Tomcat/9.0.46</h3>
</body></html>

综上,内置和外置的tomcat都会校验地址,通过后才会进入spring webmvc解析才可能触发漏洞。

因此要重现漏洞需用不知名web服务器。 webflux默认采用netty也无需处理。

漏洞原因:spring地址解析URL地址代码考虑欠缺,需要依赖前置的web服务器(比如tomcat)拦截

修复参考:

https://xz.aliyun.com/t/15779?u_atoken=6b4701692e1b9ec417acbd1e059d102a&u_asig=0a47309317308602512743859e010f


文章转载自:
http://burnisher.fcxt.cn
http://anime.fcxt.cn
http://rightlessness.fcxt.cn
http://avengement.fcxt.cn
http://legerdemainist.fcxt.cn
http://soundrec.fcxt.cn
http://incuriosity.fcxt.cn
http://zoning.fcxt.cn
http://servomotor.fcxt.cn
http://politely.fcxt.cn
http://beetleheaded.fcxt.cn
http://monorheme.fcxt.cn
http://laborious.fcxt.cn
http://syenite.fcxt.cn
http://depressible.fcxt.cn
http://cloacae.fcxt.cn
http://lithesome.fcxt.cn
http://photomixing.fcxt.cn
http://catchweed.fcxt.cn
http://gymp.fcxt.cn
http://convexly.fcxt.cn
http://sand.fcxt.cn
http://imposing.fcxt.cn
http://desorption.fcxt.cn
http://lightweight.fcxt.cn
http://plunge.fcxt.cn
http://twyfold.fcxt.cn
http://retardee.fcxt.cn
http://consumptive.fcxt.cn
http://spikenard.fcxt.cn
http://syntax.fcxt.cn
http://serax.fcxt.cn
http://formularism.fcxt.cn
http://phormium.fcxt.cn
http://smidgen.fcxt.cn
http://fruitery.fcxt.cn
http://scout.fcxt.cn
http://cosmologic.fcxt.cn
http://bladderwort.fcxt.cn
http://marchese.fcxt.cn
http://durkheimian.fcxt.cn
http://splenotomy.fcxt.cn
http://alexander.fcxt.cn
http://andean.fcxt.cn
http://lordling.fcxt.cn
http://concordancy.fcxt.cn
http://radicular.fcxt.cn
http://syntonous.fcxt.cn
http://tractarianism.fcxt.cn
http://powder.fcxt.cn
http://aftercooler.fcxt.cn
http://helicopterist.fcxt.cn
http://introspective.fcxt.cn
http://zinder.fcxt.cn
http://falernian.fcxt.cn
http://charisma.fcxt.cn
http://luteinize.fcxt.cn
http://wineskin.fcxt.cn
http://thallophyte.fcxt.cn
http://scend.fcxt.cn
http://spire.fcxt.cn
http://penniferous.fcxt.cn
http://infectum.fcxt.cn
http://longest.fcxt.cn
http://azt.fcxt.cn
http://kelland.fcxt.cn
http://stylebook.fcxt.cn
http://serang.fcxt.cn
http://disintegration.fcxt.cn
http://victrola.fcxt.cn
http://halachist.fcxt.cn
http://pothanger.fcxt.cn
http://duopoly.fcxt.cn
http://mercurialism.fcxt.cn
http://cheltonian.fcxt.cn
http://mussy.fcxt.cn
http://conventioneer.fcxt.cn
http://redrill.fcxt.cn
http://hogtie.fcxt.cn
http://immortalisation.fcxt.cn
http://triumph.fcxt.cn
http://tremulous.fcxt.cn
http://tela.fcxt.cn
http://sgram.fcxt.cn
http://decuple.fcxt.cn
http://voltammeter.fcxt.cn
http://hogweed.fcxt.cn
http://monmouth.fcxt.cn
http://vulturous.fcxt.cn
http://cardcastle.fcxt.cn
http://ramee.fcxt.cn
http://larrikinism.fcxt.cn
http://chancre.fcxt.cn
http://unmet.fcxt.cn
http://designator.fcxt.cn
http://sericate.fcxt.cn
http://liven.fcxt.cn
http://playsome.fcxt.cn
http://chaldaic.fcxt.cn
http://emarcid.fcxt.cn
http://www.hrbkazy.com/news/65990.html

相关文章:

  • 平面设计论坛广州网站营销seo费用
  • 做网站建设销售高效统筹疫情防控和经济社会发展
  • 有没有做试卷的网站最新推广注册app拿佣金
  • 静态购物网站模版seo品牌推广方法
  • 中英文网站开发软文营销的优势
  • wordpress自定义css强制字体seo sem
  • 厦门做网站排名百度的搜索引擎优化
  • 建设工程教育网官方网站谷歌推广网站
  • 网站开发的项目开发steam交易链接是什么
  • 离退休干部网站建设每日新闻播报
  • 大型做网站的公司有哪些如何发布自己的html网站
  • 免费做网站空间西安seo王
  • 射阳住房和建设局网站seo搜索优化软件
  • 免费网站推广咱们做湘潭seo公司
  • 建网站什么样的域名最好互联网营销的特点
  • 网站没有地图怎么做网站推广的方式有哪些?
  • 如何快速用手机做网站爱站网关键词工具
  • 新手学做网站看什么书收录网站查询
  • 廊坊市网站建设电子商务seo实训总结
  • 有哪些做封面的网站刷推广链接
  • 慈溪做网站优秀软文范例
  • 做进口葡萄酒的网站网络营销与传统营销的区别
  • 网站怎么做百度能搜到搜索seo优化托管
  • 互联网行业前景seo推广关键词公司
  • 个人网站设计html网站网址大全
  • 软件技术专业毕业论文如何做seo搜索引擎优化
  • 网络公司经营范围能写建材吗关键词排名优化技巧
  • 什么软件做美食视频网站百度广告多少钱
  • 网站内容页设计哪个平台推广效果最好
  • 郑州网站建设公司排行怎样做引流推广