安全研究

安全漏洞
Spring Data Commons远程代码执行漏洞(CVE-2018-1273)

发布日期:2018-04-11
更新日期:2018-04-20

受影响系统:
pivotal Spring Data REST 3.0 - 3.0.5
pivotal Spring Data REST 2.6 - 2.6.10
pivotal Spring Data Commons 2.0 - 2.0.5
pivotal Spring Data Commons 1.13 - 1.13.10
描述:
CVE(CAN) ID: CVE-2018-1273

Spring Data是一个用于简化数据库访问,并支持云服务的开源框架,包含Commons、Gemfire、JPA、JDBC、MongoDB等模块。

Spring Data Commons组件中存在远程代码执行漏洞,攻击者可构造包含有恶意代码的SPEL表达式实现远程代码攻击,直接获取服务器控制权限。此漏洞产生于Spring Data Commons组件,该组件为提供共享的基础框架,适合各个子项目使用,支持跨数据库持久化。

<*来源:vendor
  *>

建议:
厂商补丁:

pivotal
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://pivotal.io
Spring Data Commons 2.0.6
https://github.com/spring-projects/spring-data-commons/archive/2.0.6.RELEASE.zip
Spring Data Commons 1.13.11
https://github.com/spring-projects/spring-data-commons/archive/1.13.11.RELEASE.zip
Spring Data REST 3.0.6
https://github.com/spring-projects/spring-data-rest/archive/3.0.6.RELEASE.zip
Spring Data REST 2.6.11
https://github.com/spring-projects/spring-data-rest/archive/2.6.11.RELEASE.zip
Spring Boot 2.0.1
https://github.com/spring-projects/spring-boot/archive/v2.0.1.RELEASE.zip
Spring Boot 1.5.11
https://github.com/spring-projects/spring-boot/archive/v1.5.11.RELEASE.zip

浏览次数:2093
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障