Spring Framework 6.2.10 发布,修复 CVE-2025-41242
Spring 团队正式发布了 Spring Framework 6.2.10,新版本包含 11 个修复和文档改进。其中最重要的是修复了 CVE-2025-41242 漏洞,即 “Path Traversal Vulnerability on non-compliant Servlet containers” (部署在不严格校验路径的 Servlet 容器上可能导致路径遍历)。
根据 Spring 安全公告, CVE-2025-41242 路径遍历漏洞(“Path Traversal Vulnerability”)属于 中等风险级别(MEDIUM)。
漏洞触发条件:
-
应用部署为 WAR 或使用嵌入式 Servlet 容器;
-
所用 Servlet 容器未能拒绝类似
../
的路径跳转; -
应用使用 Spring 的静态资源处理(如
ResourceHandler
)来提供资源。 -
在这些条件都满足时,恶意用户可能构造路径(例如
../../
)执行 路径遍历攻击,访问服务器上非预期的敏感文件。
详情查看 https://spring.io/blog/2025/08/14/spring-framework-6-2-10-release-fixes-cve-2025-41242

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
CloudNativePG 1.27.0 发布
CloudNativePG 是一个旨在无缝管理 Kubernetes 环境中 PostgreSQL 数据库的综合开源平台,涵盖了从初始部署到持续维护的整个运营生命周期。其主要组件是 CloudNativePG Operator。 CloudNativePG 1.27.0 现已发布,带来了一些新功能、稳定性改进和扩展功能。 Dynamic Loading of PostgreSQL Extensions 现在可以使用新.spec.postgresql.extensions字段将 PostgreSQL 扩展程序(打包为符合 OCI 标准的容器镜像)挂载为实例 Pod 中的只读、不可变卷。这实现了无需重建基础镜像的动态扩展管理,从而提供更快、更灵活的扩展程序部署。 Logical Decoding Slot Synchronization spec.replicationSlots.highAvailability下新增synchronizeLogicalDecoding选项,实现了跨高可用性集群的逻辑解码槽自动同步功能。这确保了逻辑复制订阅服务器在发布服务器故障转移后能够无缝继续运行,从而...
- 下一篇
Syncthing 2.0.1 正式发布,连续文件同步工具
Syncthing是一个免费开源的工具,它能在你的各个网络计算机间同步文件 / 文件夹,它的同步数据是直接从一个系统中直接传输到另一个系统的,并且它是安全且私密的。 Syncthing 2.0.1 现已发布,具体更新内容如下: 修复 fix:允许在没有配置目录的情况下升级(修复#10240)#10241 fix(all):各种拼写错误#10242 fix(etc):在 Linux 桌面文件中正确设置启动浏览器的命令#10246 fix(db):处理包含 URL 特殊字符的路径名(修复#10245)#10247 fix:将默认删除保留期增加至 15 个月#10252 其他 build(deps):更新(大多数)依赖项#10243 详情可查看更新说明。 相关阅读: Syncthing 2.0.0 正式发布,连续文件同步工具
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Linux系统CentOS6、CentOS7手动修改IP地址
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS6,CentOS7官方镜像安装Oracle11G
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装Docker,最新的服务器搭配容器使用
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS8编译安装MySQL8.0.19
- Hadoop3单机部署,实现最简伪集群
- MySQL8.0.19开启GTID主从同步CentOS8