
Versão mitigada para o CVE-2016-1000027 do Spring Web.
Esta versão mitigada do Spring Web (5.x.x) é especificamente elaborada para tratar vulnerabilidades críticas detectadas por vários fornecedores que utilizam Sonatype e Mend. As vulnerabilidades, identificadas sob o advisory CVE-2016-1000027, representam risco de execução remota de código (RCE) quando o Spring Framework 4.1.4 é usado para desserialização Java de dados não confiáveis. É essencial observar que a resolução recomendada envolve a atualização para uma versão além da 5.x.x, o que exige o uso de OpenJDK 17 ou superior. No entanto, devido a restrições técnicas enfrentadas por diversas organizações que dependem de Sonatype e Mend, as quais frequentemente exigem o uso contínuo de OpenJDK 8, esta versão foi desenvolvida.
Mitigação de Vulnerabilidades: A versão mitigada remove a funcionalidade suscetível a ataques de RCE (handleRequest), abordando efetivamente os riscos de segurança identificados associados à vulnerabilidade CVE-2016-1000027 no projeto Spring-web.
Funcionalidade Reduzida: Esta versão exclui explicitamente o uso da funcionalidade handleRequest em HttpInvokerServiceExporter para eliminar os riscos de segurança associados.
handleRequest em HttpInvokerServiceExporter não é necessária para a sua aplicação.Integre a versão mitigada ao seu projeto baseado em Spring para beneficiar-se das melhorias de segurança e das medidas de mitigação de riscos.
Esta versão mitigada tem como objetivo fornecer uma solução temporária para organizações que enfrentam desafios na adoção da atualização recomendada do Spring Framework. Os usuários são incentivados a verificar regularmente atualizações oficiais e migrar para versões mais recentes assim que suas restrições técnicas permitirem.
Este software é fornecido sob os termos da Licença ISC. Consulte o arquivo LICENSE para obter detalhes.
Agradecimentos especiais à comunidade do Spring Framework por seus esforços contínuos em melhorar a segurança e a funcionalidade do framework.
https://www.sourceclear.com/vulnerability-database/security/remote-code-execution-rce/java/sid-22252