<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Spring-Boot on CuraSec</title><link>https://curasec.metacog.co.kr/tags/spring-boot/</link><description>Recent content in Spring-Boot on CuraSec</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Mon, 27 Jul 2026 13:44:31 +0000</lastBuildDate><atom:link href="https://curasec.metacog.co.kr/tags/spring-boot/index.xml" rel="self" type="application/rss+xml"/><item><title>Spring Boot /actuator/heapdump endpoint exposes secrets in memory</title><link>https://curasec.metacog.co.kr/insights/2026-07-27-java-spring-boot-heapdump-scans-mon-jul-27th/</link><pubDate>Mon, 27 Jul 2026 13:44:31 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-07-27-java-spring-boot-heapdump-scans-mon-jul-27th/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Act:&lt;/strong> Audit all Spring Boot deployments for exposed /actuator/heapdump endpoints — this endpoint leaks in-memory secrets including API keys and DB credentials. Disable or restrict actuator endpoints via Spring Security configuration if not required.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Plan:&lt;/strong> Build a detection for inbound GET requests to /actuator/heapdump in web/proxy logs; active scanning activity means attackers are already probing for this endpoint in your estate.&lt;/li>
&lt;li>&lt;strong>Leader — Skip&lt;/strong>&lt;/li>
&lt;/ul></description></item></channel></rss>