This demo application partially covers the vulnerability CVE-2024-38828
Spring Framework中的漏洞CVE-2024-38828允许通过向接受byte[]类型参数的Spring MVC控制器发送大型或特制请求,发起拒绝服务(DoS)攻击。这可能导致内存、CPU过载,并因资源不足而使应用程序崩溃。
在我的演示应用中,我使用自定义转换器来覆盖与上传大文件相关的漏洞。
要完全覆盖该漏洞,需要在Servlet中设置超时——以防止慢速攻击,并优化multipart/form-data和原始请求体的处理,避免过度内存分配。
漏洞CVE-2024-38828已在Spring 5.3.33及以上版本中修复。