Spring Framework 的 Formtag.java 存在漏洞。 當 開發人員未能指定 Form 的動作時, Spring 會自動將 URI 操作成動作數據,進而造成危害。
SpringSource Spring MVC 3.0.0 - 3.2.8
SpringSource Spring MVC 4.0.0 - 4.0.1
使用 3.x 的使用者應升級到 3.2.8 或更高
使用 4.x 的使用者應升級到 4.0.2 或更高
參考資料:http://seclists.org/fulldisclosure/2014/Mar/101