首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

CVE-2021-21234 Spring Boot 目录遍历

spring-boot-actuator-logview 在一个库中添加了一个简单的日志文件查看器作为 spring boot 执行器端点。它是 maven 包“eu.hinsch:spring-boot-actuator-logview”。在 0.2.13 版本之前的 spring-boot-actuator-logview 中存在目录遍历漏洞。该库的本质是通过 admin(spring boot 执行器)HTTP 端点公开日志文件目录。要查看的文件名和基本文件夹(相对于日志文件夹根)都可以通过请求参数指定。虽然检查了文件名参数以防止目录遍历攻击(因此`filename=../somefile` 将不起作用),但没有充分检查基本文件夹参数,因此`filename=somefile&base=../` 可以访问日志记录基目录之外的文件)。该漏洞已在 0.2.13 版中修补。0.2.12 的任何用户都应该能够毫无问题地进行更新,因为该版本中没有其他更改。除了更新或删除依赖项之外,没有解决此漏洞的方法。但是,删除运行应用程序的用户对运行应用程序不需要的任何目录的读取访问权限可以限制影响。此外,可以通过在反向代理后面部署应用程序来限制对 logview 端点的访问。

03

你心中最高大上最牛X的技术到底是什么

**高以下为基,贵以贱为本 互联网技术的核心根基就是TCP/IP,TCP/IP的实现依赖于Linux socket API【我们的项目大部分运行在上面】 没有它们各种高大上牛逼的技术就无从建立起来。而这根基对大家所用的java,go,py,php,c,c++,nodejs...都是一样的,只不过是基于Linux api做了各种各样的封装百家争鸣,百花齐放,跟易经里的阴阳构成64卦一样,当你刚开始撸程序时,可能并不会觉得基础的重要性,甚至可能几年内一直是框架crud boy,你并不会察觉到基础核心Linux socket api【一般来说linux内核的api很少变动,比较稳定,国内linux内核开发工程师估计也不会天天没事干,天天修改linux内核api】! 每天被各种新技术词汇遮蔽双眼,而基础知识你一直的错失和鄙视低估,就想一步飞龙在天,达到九五爻之位,并没有“以下为基” “以贱为本” **

01

满分考生进入清华学造芯片,集成电路学院院长亲自带,网友:为中华之崛起而读书

丰色 鱼羊 发自 凹非寺 量子位 报道 | 公众号 QbitAI 高考拿下满分900分(赋分制),立志投身国家“卡脖子”关键领域,现在,他还被清华大学集成电路学院院长亲自pick。 近日,海南高三毕业生吴京泰,随着清华官方发布的一段视频,在网络上引发热议。 据清华大学官方报道,吴京泰今年通过强基计划考入清华大学未央书院,被录取专业为数理基础科学+微电子科学与工程,属于理工双学士学位。 而之所以报考强基计划,并选择微电子为自己的工科学位,吴京泰的理由是: 我们每个人都不可以脱离时代而存在,当下国家迫切需要芯

02

腾讯安全回应数据产品线裁撤;马斯克称终止收购推特;拼多多“砍一刀”涉嫌欺诈案一审宣判 |Q资讯

整理 | 褚杏娟 腾讯数据安全团队进行调整与重组;马斯克:终止收购推特,推特董事会:“有信心”完成交易;中国红客联盟宣布解散:高层爆发内讧,创始人林勇和法人代表汪林公开对骂;任正非签署的“华为不造整车”承诺文件将于明年过期;Meta 将关闭加密货币项目 Novi;俄罗斯政府转向 Linux 操作系统;美团优选管理层变动:老将刘薇调岗,前阿里高管加盟;律师起诉拼多多砍价欺诈案一审宣判,法院认定被告构成知情权侵害;苏宁易购否认破产清算:目前经营一切正常,将依法追究法律责任;因用 123456 当密码,AMD

02

抢红包统计学(技术贴,知道为啥自己越抢越穷了吧)

抢红包统计学(技术贴,知道为啥自己越抢越穷了吧) 一、引言 过年前微信群里面流行起来一种“红包接力”的玩法,大概的规则是:群里面先由一人发一个红包,然后大家开始抢,其中“手气最佳”的那个人继续发新一轮的红包,之后不断往复循环。 这时候大家或许就会问了,一直这么玩下去会有什么结果呢?是“闷声赚大钱”了,还是“错过几个亿”了?是最终实现“共同富裕”了,还是变成“寡头垄断”了?要解答这些问题,就得先了解一些统计学的知识,然后模拟一些随机实验,得到的结果或许会让你大跌眼镜呢。 二、红包初级模型:“切面条法” 微信

05

《可信计算3.0工程初步》读书笔记

美国国防部于20世纪80年代初提出了《可信计算机安全评估准则》(TCSEC),该评估准则定义系统中实现安全功能的软件和硬件的总和为可信计算基,明确安全机制首先要做到“可信”;有一点要意识到的是,可信不等于安全,但可信是安全的前提。1999年, IBM、HP、Intel和微软等著名IT企业发起成立了可信计算平台联盟(TCPA, Trusted Computing Platform Alliance),这标志着可信计算进入产业界。2003年,TCPA 改组为可信计算组织(TCG, Trusted Computing Group)。目前,TCG已经制定了一系列的可信计算技术规范,如可信PC、可信平台模块(TPM)、可信软件栈(TSS)、可信网络连接(TNC)、可信手机模块等,且不断地对这些技术规范进行修改完善和版本升级。

01

把宝可梦搬到终端后,摸鱼也不会被老板发现了,收集对战玩法一应俱全|开源

鱼羊 发自 凹非寺 量子位 | 公众号 QbitAI 在电脑终端里当上宝可梦大师,是一种怎样的体验? 别说,还真有玩家不满足于在老任家捕捉小精灵,动手把宝可梦游戏搬到了终端里。 玩法那也是像模像样。 丢出精灵球收集属于自己的宝可梦、进行宝可梦对战这样的基操当然少不了。 小地图、各种商店和图鉴同样一应俱全。 而当你进入草丛,请一定提高警惕,野生宝可梦随时可能向你发动攻击。 对了,这个名为pokete的终端游戏里,还有闪光宝可梦的设置。 听到这个,本收集控的DNA已经动起来了(手动狗头)。 如果你还有什

02
领券