通知公告
通知公告
当前位置: 首页 / 正文

【预警通告】Spring Data Commons远程代码执行漏洞(CVE-2018-1273)

2018年05月02日 10:35  点击:[]

 

Pivotal Spring官方发布安全公告,Spring Data Commons组件中存在远程代码执行漏洞(CVE-2018-1273),攻击者可构造包含有恶意代码的SPEL表达式实现远程代码攻击,直接获取服务器控制权限。

 

Spring Data是一个用于简化数据库访问,并支持云服务的开源框架,包含Commons、Gemfire、JPA、JDBC、MongoDB等模块。此漏洞产生于Spring Data Commons组件,该组件为提供共享的基础框架,适合各个子项目使用,支持跨数据库持久化。请受此漏洞影响用户尽快升级组件。

 

CVE-2018-1273 漏洞影响

受影响的版本

  • Spring Data Commons 1.13 – 1.13.10 (Ingalls SR10)
  • Spring Data REST 2.6 – 2.6.10(Ingalls SR10)
  • Spring Data Commons 2.0 – 2.0.5 (Kay SR5)
  • Spring Data REST 3.0 – 3.0.5(Kay SR5)
  • 官方已经不支持的旧版本

不受影响的版本

  • Spring Data Commons ≥ 2.0.6
  • Spring Data Commons ≥ 1.13.11
  • Spring Data REST 2.6.11 (Ingalls SR11)
  • Spring Data REST 3.0.6 (Kay SR6)
  • Spring Boot 1.5.11
  • Spring Boot 2.0.1

CVE-2018-1273 影响排查

漏洞产生于Spring Data Commons组件,对于使用Spring框架的应用系统,请查看应用中的组件版本是否在受影响范围内。使用文本编辑器打开pom.xml,找到下图红框所示部分查看当前的版本信息。

如果当前版本在受影响范围内,则存在漏洞风险,请受影响的用户及时进行加固。

上一条:车联网安全 | 自动驾驶带来的变革与安全挑战
下一条:第六届高校智慧校园研讨会暨2017智慧校园三峡论坛召开

关闭

信息化办公室 地址:重庆市巴南区龙洲湾街道尚文大道906号重庆财经学院1教学楼1123室 邮编:401320 电话:023-88968699 ICP备案号:渝ICP备16002634