该 Spring Web(5.x.x)的缓解版本专门为应对多个供应商通过 Sonatype 和 Mend 检测到的严重漏洞而打造。这些漏洞依据 CVE-2016-1000027 公告进行标识,当使用 Spring Framework 4.1.4 对不受信任的数据进行 Java 反序列化时,存在远程代码执行(RCE)风险。需要特别指出,建议的解决方案是升级到 5.x.x 以上的版本,这要求使用 OpenJDK 17 或更高版本。然而,由于依赖 Sonatype 和 Mend 的各组织面临技术限制,通常需要继续使用 OpenJDK 8,因此开发了此版本。
漏洞缓解:该缓解版本移除了易受 RCE 攻击的功能(handleRequest),有效解决了与 Spring-web 项目中 CVE-2016-1000027 漏洞相关的已识别安全风险。
功能缩减:此版本明确排除了 HttpInvokerServiceExporter 中 handleRequest 功能的使用,以消除相关安全风险。
HttpInvokerServiceExporter 中的 handleRequest 功能。将缓解版本集成到您基于 Spring 的项目中,以受益于安全增强和风险缓解措施。
此缓解版本旨在为难以采用推荐 Spring Framework 更新的组织提供临时解决方案。建议用户定期检查官方更新,并在技术约束允许时尽快迁移到新版本。
本软件根据 ISC 许可证的条款提供。详情请参阅 LICENSE 文件。
特别感谢 Spring Framework 社区在增强框架安全性和功能性方面的持续努力。
https://www.sourceclear.com/vulnerability-database/security/remote-code-execution-rce/java/sid-22252