
Mitigierte Version für CVE-2016-1000027 spring web.
Diese mitigierte Version von Spring Web (5.x.x) wurde speziell entwickelt, um kritische Schwachstellen zu beheben, die von mehreren Anbietern mithilfe von Sonatype und Mend erkannt wurden. Die unter dem Advisory CVE-2016-1000027 identifizierten Schwachstellen stellen ein Risiko der Remote-Codeausführung (RCE) dar, wenn Spring Framework 4.1.4 für die Java-Deserialisierung nicht vertrauenswürdiger Daten verwendet wird. Es ist wichtig zu beachten, dass die empfohlene Lösung ein Upgrade auf eine Version jenseits von 5.x.x beinhaltet, was die Verwendung von OpenJDK 17 oder höher erfordert. Aufgrund technischer Einschränkungen, mit denen verschiedene Organisationen konfrontiert sind, die auf Sonatype und Mend angewiesen sind und häufig die weitere Verwendung von OpenJDK 8 benötigen, wurde diese Version jedoch entwickelt.
Schwachstellenminderung: Die mitigierte Version entfernt die für RCE-Angriffe anfällige Funktionalität (handleRequest) und adressiert damit effektiv die identifizierten Sicherheitsrisiken im Zusammenhang mit der Schwachstelle CVE-2016-1000027 im Spring-web-Projekt.
Reduzierte Funktionalität: Diese Version schließt die Verwendung der handleRequest-Funktionalität in HttpInvokerServiceExporter explizit aus, um die damit verbundenen Sicherheitsrisiken zu beseitigen.
handleRequest-Funktionalität in HttpInvokerServiceExporter für Ihre Anwendung nicht benötigt wird.Integrieren Sie die mitigierte Version in Ihr Spring-basiertes Projekt, um von den Sicherheitsverbesserungen und Risikominderungsmaßnahmen zu profitieren.
Diese mitigierte Version soll eine Übergangslösung für Organisationen bieten, die Schwierigkeiten bei der Übernahme des empfohlenen Spring-Framework-Updates haben. Benutzer werden ermutigt, regelmäßig nach offiziellen Updates zu suchen und sobald wie möglich auf neuere Versionen zu migrieren, sobald es ihre technischen Einschränkungen zulassen.
Diese Software wird unter den Bedingungen der ISC-Lizenz bereitgestellt. Einzelheiten finden Sie in der Datei LICENSE.
Besonderer Dank gilt der Spring-Framework-Community für ihre kontinuierlichen Bemühungen, die Sicherheit und Funktionalität des Frameworks zu verbessern.
https://www.sourceclear.com/vulnerability-database/security/remote-code-execution-rce/java/sid-22252