このSpring Web(5.x.x)の緩和バージョンは、SonatypeおよびMendを使用して複数のベンダーによって検出された重大な脆弱性に対処するために特別に作成されました。CVE-2016-1000027アドバイザリで特定された脆弱性は、Spring Framework 4.1.4が信頼できないデータのJavaデシリアライズに使用された場合、リモートコード実行(RCE)のリスクをもたらします。推奨される解決策は5.x.x以降のバージョンへのアップグレードであり、OpenJDK 17以降が必要であることに注意することが重要です。しかし、SonatypeやMendに依存するさまざまな組織が直面する技術的制約(多くの場合、OpenJDK 8の継続使用が必要)により、このバージョンが開発されました。
脆弱性緩和: この緩和バージョンは、RCE攻撃の影響を受けやすい機能(handleRequest)を削除し、Spring-webプロジェクトのCVE-2016-1000027脆弱性に関連する特定されたセキュリティリスクに効果的に対処します。
機能削減: このバージョンは、HttpInvokerServiceExporter における handleRequest 機能の使用を明示的に除外し、関連するセキュリティリスクを排除します。
HttpInvokerServiceExporter の handleRequest 機能が不要であることを前提としています。緩和バージョンをSpringベースのプロジェクトに統合して、セキュリティ強化とリスク軽減策の恩恵を受けてください。
この緩和バージョンは、推奨されるSpring Frameworkアップデートの採用に課題を抱える組織向けの暫定的なソリューションを提供することを目的としています。ユーザーは定期的に公式アップデートを確認し、技術的制約が許せば速やかに新しいバージョンに移行することを推奨します。
このソフトウェアはISCライセンスの条件の下で提供されます。詳細についてはLICENSEファイルを参照してください。
フレームワークのセキュリティと機能の向上に継続的に尽力してくださっているSpring Frameworkコミュニティに特に感謝します。
https://www.sourceclear.com/vulnerability-database/security/remote-code-execution-rce/java/sid-22252