【问题标题】:How does Jboss Resteasy automatic decompression prevent zip bomb attack?Jboss Resteasy自动解压如何防止zip炸弹攻击?
【发布时间】:2017-12-02 06:04:28
【问题描述】:

我正在使用 Jboss Resteasy 设置 Web 服务。只要发现 Resteasy 正在自动解压 gzip 消息,如下所示: https://docs.jboss.org/resteasy/docs/2.0.0.GA/userguide/html/gzip.html

如果客户发送一个压缩炸弹怎么办?想知道 Resteasy 如何处理这种情况?

【问题讨论】:

    标签: jboss zip gzip resteasy


    【解决方案1】:

    已发现此漏洞并分配了 CVE:CVE-2016-6346

    描述说明:

    为了降低被此漏洞利用的风险,更改了 RESTeasy 的默认设置,使其不再使用 gzip 压缩解码请求

    修复包含在 RESTeasy 3.1 分支和 3.0.20(及更新版本)中。

    所以我的建议是使用最新版本的 RESTeasy。

    【讨论】:

    • 感谢您的信息。这是有道理的。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2015-10-10
    • 2015-10-19
    • 2017-03-31
    • 2021-02-27
    • 1970-01-01
    • 2021-06-26
    • 1970-01-01
    相关资源
    最近更新 更多