You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CVE-2021-31917修复方案及适用Infinispan模块范围问询

Infinispan漏洞CVE-2021-31917问题解答

1. CVE-2021-31917的具体修复方案

该漏洞本质是REST请求路径未做规范化处理导致的权限校验绕过,官方在12.0.0及后续版本的修复逻辑如下:

  • 新增REST请求路径预处理逻辑,所有请求在进入权限校验流程前,会先完成路径规范化,自动消除路径中的连续斜杠、相对路径符(../、./)等非常规路径构造,避免恶意构造的路径绕过权限规则匹配
  • 调整REST服务拦截器执行顺序,将权限校验拦截器调整为路径解析后的首个执行拦截器,避免业务逻辑提前于权限校验执行
  • 补充覆盖非常规路径构造场景的单元测试用例,避免同类问题复发

2. 该漏洞是否仅适用于infinispan-server

不是。该漏洞不局限于独立部署的infinispan-server,所有启用了Infinispan REST访问端点的部署形式都受影响,包括用户自行将Infinispan嵌入到Java业务应用中、且手动开启REST访问能力的场景。如果嵌入式部署未开启REST端点,则不会受该漏洞影响。

3. 该漏洞具体适用哪些Infinispan模块

核心受影响的模块为infinispan-server-rest,该模块是Infinispan REST服务能力的核心实现。如果项目依赖了infinispan-server-core且主动开启了REST端点配置,也会受到该漏洞影响。注意,仅引入infinispan-core核心嵌入式模块、未引入任何REST相关依赖的场景,不受该漏洞影响。

内容的提问来源于stack exchange,提问作者user3056358

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 15:42:03