我们仅对最新发布版本提供安全修复,请及时升级后再验证问题是否仍然存在。
| 版本 | 支持情况 |
|---|---|
| 最新发布版 | ✅ |
| 旧版本 | ❌ |
项目由维护者利用业余时间维护,没有额外精力回溯修复历史版本的问题,请以最新版本验证后再反馈。
请勿通过公开的 GitHub Issue、Pull Request 或讨论区披露安全漏洞!
请通过 GitHub 私有漏洞报告 提交:前往 Security Advisories 页面新建安全通告,只有维护者与报告者可以查看。
报告时请尽量包含以下信息:
- 漏洞描述及其潜在影响;
- 复现步骤(请附上受影响的模块、版本与关键配置);
- 影响的版本范围;
- 如有可能,请一并给出修复或缓解建议。
- 确认受理:收到报告后 7 个工作日内;
- 初步评估:14 个工作日内给出影响评估;
- 修复与披露:与报告者协调披露节奏,尽力随下一个发布版发布修复,严重问题将加急发版。
以下类型的问题在本项目安全报告范围内(举例):
encrypt系列模块的密钥泄漏、加密绕过或弱加密配置风险;security系列模块的脱敏绕过、XSS 过滤绕过、敏感词过滤失效;auth-satoken等认证鉴权模块的逻辑缺陷;- 通过 Starter 自动配置或工具方法引入的反序列化、SpEL 注入、路径穿越等问题;
- 可被利用于远程代码执行或权限提升的依赖组合。
以下内容不在范围内:
- 使用方业务代码自身的漏洞;
- 需要本地物理访问或项目维护者权限才能实施的攻击;
- 第三方依赖自身的漏洞(请向对应上游项目报告;如需说明其对本项目的影响,欢迎一并告知);
- 社会工程学攻击。
感谢安全研究社区的帮助。遵循负责任披露原则的报告者将在更新日志中获得致谢(除非您希望保持匿名)。