This demo application partially covers the vulnerability CVE-2024-38828
Spring Framework の脆弱性 CVE-2024-38828 は、byte[] 型のパラメータを受け取る Spring MVC コントローラに、大きなまたは特別に細工されたリクエストを送信することで、サービス拒否 (DoS) 攻撃を引き起こす可能性があります。これにより、メモリと CPU の過負荷が発生し、リソース不足によりアプリケーションがクラッシュする可能性があります。 私のデモアプリケーションでは、大きなファイルのアップロードに関連する脆弱性をカバーするために、カスタムコンバーターを使用しています。 脆弱性を完全にカバーするには、サーブレットにタイムアウトを設定してスロー攻撃を防ぎ、 multipart/form-data および raw body リクエストの処理を最適化して、過剰なメモリ割り当てを防ぐ必要があります。
脆弱性 CVE-2024-38828 は Spring バージョン 5.3.33 以降で修正されています。