Файлы под WEB-INF
изначально не доступны клиентам напрямую, если вы не отключите обычные меры безопасности (не рекомендуется).
Изображения (в общем) не должны храниться в приложении само по себе, но если они есть, они не должны быть ниже WEB-INF
.
Если они являются ниже WEB-INF
«специально», тогда вам нужна конечная точка для потоковой передачи этих изображений, но для этого мало причин.