CVE-2017-4971
中已发布
在 Pivotal Spring Web Flow 至 2.4.4 版本中发现了一个问题。未更改 MvcViewFactoryCreator 的 useSpringBinding 属性值(该属性默认处于禁用状态,即设置为 'false')的应用程序,可能容易受到视图状态中恶意 EL...
- 已发布
- 2017年6月13日
- 已更新
- 2024年8月5日
- 分配 CNA
- dell
- 观察到的证据
- 2026年8月8日
初级CVSS
5.9/ 10中
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N11.8%
中 · 未来 30 天
- 百分位
- 96.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Pivotal Spring Web Flow 至 2.4.4 版本中发现了一个问题。未更改 MvcViewFactoryCreator 的 useSpringBinding 属性值(该属性默认处于禁用状态,即设置为 'false')的应用程序,可能容易受到视图状态中恶意 EL 表达式的影响,这些视图状态处理表单提交,但没有用于声明显式数据绑定属性映射的子元素。
来源
1基于 Docker 的漏洞环境,用于 CVE-2017-4971(Spring WebFlow RCE),可在受控实验环境中练习漏洞利用与安全测试。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。