
Смягчённая версия для CVE-2016-1000027 spring web.
Эта модифицированная версия Spring Web (5.x.x) специально разработана для устранения критических уязвимостей, обнаруженных несколькими поставщиками с помощью Sonatype и Mend. Уязвимости, идентифицированные в рамках рекомендации CVE-2016-1000027, создают риск удалённого выполнения кода (RCE) при использовании Spring Framework 4.1.4 для Java-десериализации недоверенных данных. Важно отметить, что рекомендуемое решение предполагает обновление до версии старше 5.x.x, что требует использования OpenJDK 17 или более поздней версии. Однако из-за технических ограничений, с которыми сталкиваются различные организации, полагающиеся на Sonatype и Mend и часто вынужденные продолжать использовать OpenJDK 8, была разработана данная версия.
Устранение уязвимости: модифицированная версия удаляет функциональность, подверженную атакам RCE (handleRequest), эффективно устраняя выявленные риски безопасности, связанные с уязвимостью CVE-2016-1000027 в проекте Spring-web.
Сокращённая функциональность: данная версия явно исключает использование функциональности handleRequest в HttpInvokerServiceExporter для устранения связанных рисков безопасности.
handleRequest в HttpInvokerServiceExporter не требуется для вашего приложения.Интегрируйте модифицированную версию в свой проект на основе Spring, чтобы воспользоваться улучшениями безопасности и мерами по снижению рисков.
Данная модифицированная версия представляет собой временное решение для организаций, сталкивающихся с трудностями при внедрении рекомендуемого обновления Spring Framework. Пользователям рекомендуется регулярно проверять наличие официальных обновлений и переходить на более новые версии, как только позволят технические ограничения.
Данное программное обеспечение предоставляется на условиях лицензии ISC. Подробности см. в файле LICENSE.
Особая благодарность сообществу Spring Framework за постоянные усилия по улучшению безопасности и функциональности фреймворка.
https://www.sourceclear.com/vulnerability-database/security/remote-code-execution-rce/java/sid-22252