
CVE-2016-1000027 spring web के लिए शमित संस्करण।
यह मिटिगेटेड संस्करण स्प्रिंग वेब (5.x.x) का विशेष रूप से उन महत्वपूर्ण कमजोरियों को संबोधित करने के लिए तैयार किया गया है जिन्हें कई विक्रेताओं ने Sonatype और Mend का उपयोग करके पहचाना है। CVE-2016-1000027 एडवाइजरी के तहत पहचानी गई ये कमजोरियाँ, जब Spring Framework 4.1.4 का उपयोग अविश्वसनीय डेटा के Java deserialization के लिए किया जाता है, तो remote code execution (RCE) का जोखिम पैदा करती हैं। यह ध्यान देना आवश्यक है कि अनुशंसित समाधान में 5.x.x से आगे के संस्करण में अपग्रेड करना शामिल है, जिसके लिए OpenJDK 17 या बाद के संस्करण का उपयोग अनिवार्य है। हालाँकि, Sonatype और Mend पर निर्भर विभिन्न संगठनों द्वारा सामना की जाने वाली तकनीकी बाधाओं के कारण, जिन्हें अक्सर OpenJDK 8 का निरंतर उपयोग करना पड़ता है, यह संस्करण विकसित किया गया है।
कमजोरी शमन: यह मिटिगेटेड संस्करण RCE हमलों के प्रति संवेदनशील कार्यक्षमता (handleRequest) को हटा देता है, जिससे Spring-web प्रोजेक्ट में CVE-2016-1000027 कमजोरी से जुड़े पहचाने गए सुरक्षा जोखिमों का प्रभावी ढंग से समाधान होता है।
कम की गई कार्यक्षमता: यह संस्करण संबंधित सुरक्षा जोखिमों को समाप्त करने के लिए HttpInvokerServiceExporter में handleRequest कार्यक्षमता के उपयोग को स्पष्ट रूप से बाहर करता है।
HttpInvokerServiceExporter में handleRequest कार्यक्षमता की आवश्यकता नहीं है।अपने Spring-आधारित प्रोजेक्ट में मिटिगेटेड संस्करण को एकीकृत करें ताकि सुरक्षा संवर्द्धन और जोखिम शमन उपायों का लाभ मिल सके।
यह मिटिगेटेड संस्करण उन संगठनों के लिए एक अंतरिम समाधान प्रदान करने का लक्ष्य रखता है जिन्हें अनुशंसित Spring Framework अपडेट अपनाने में चुनौतियों का सामना करना पड़ रहा है। उपयोगकर्ताओं को सलाह दी जाती है कि वे नियमित रूप से आधिकारिक अपडेट की जाँच करें और जैसे ही उनकी तकनीकी बाधाएँ अनुमति दें, नए संस्करणों में स्थानांतरित हो जाएँ।
यह सॉफ़्टवेयर ISC लाइसेंस की शर्तों के तहत प्रदान किया गया है। विवरण के लिए LICENSE फ़ाइल देखें।
Spring Framework समुदाय को विशेष धन्यवाद, जो फ्रेमवर्क की सुरक्षा और कार्यक्षमता को बढ़ाने में निरंतर प्रयास करता है।