
Version atténuée pour CVE-2016-1000027 spring web.
Cette version atténuée de Spring Web (5.x.x) est spécifiquement conçue pour corriger les vulnérabilités critiques détectées par plusieurs fournisseurs utilisant Sonatype et Mend. Les vulnérabilités, identifiées sous l'avis CVE-2016-1000027, présentent un risque d'exécution de code à distance (RCE) lorsque Spring Framework 4.1.4 est utilisé pour la désérialisation Java de données non fiables. Il est essentiel de noter que la résolution recommandée implique une mise à niveau vers une version au-delà de 5.x.x, ce qui impose l'utilisation d'OpenJDK 17 ou ultérieur. Cependant, en raison des contraintes techniques auxquelles sont confrontées diverses organisations utilisant Sonatype et Mend, qui exigent souvent la poursuite de l'utilisation d'OpenJDK 8, cette version a été développée.
Atténuation des vulnérabilités : La version atténuée supprime la fonctionnalité susceptible d'attaques RCE (handleRequest), corrigeant ainsi efficacement les risques de sécurité identifiés associés à la vulnérabilité CVE-2016-1000027 dans le projet Spring-web.
Fonctionnalité réduite : Cette version exclut explicitement l'utilisation de la fonctionnalité handleRequest dans HttpInvokerServiceExporter afin d'éliminer les risques de sécurité associés.
handleRequest dans HttpInvokerServiceExporter n'est pas requise pour votre application.Intégrez la version atténuée dans votre projet Spring pour bénéficier des améliorations de sécurité et des mesures d'atténuation des risques.
Cette version atténuée vise à fournir une solution provisoire pour les organisations confrontées à des difficultés pour adopter la mise à jour recommandée de Spring Framework. Les utilisateurs sont encouragés à vérifier régulièrement les mises à jour officielles et à migrer vers des versions plus récentes dès que leurs contraintes techniques le permettent.
Ce logiciel est fourni sous les termes de la licence ISC. Voir le fichier LICENSE pour plus de détails.
Un merci spécial à la communauté Spring Framework pour ses efforts continus visant à améliorer la sécurité et la fonctionnalité du framework.
https://www.sourceclear.com/vulnerability-database/security/remote-code-execution-rce/java/sid-22252