使用 WebMvc.fn 的 RouterFunctions 提供静态资源(filesystem location)时,攻击者构造特殊路径可绕过校验读取任意文件。
校内自建 Java 系统请在 pom 中核对 spring-webmvc 版本,受影响系统应立即升级。
受影响的产品与版本
Spring Framework 6.4.0-6.4.4
修复建议
- 升级 Spring Framework 至 6.4.5 或更高;
- 临时缓解:使用 ClassPathLocation 或 FileSystemLocation 时显式配置 allowed locations 白名单;
- 检查应用是否在 classpath 外提供静态资源。
参考链接
青苗网络安全大学校园安全服务中心
2026-09-15