取得領先
VMware 提供培訓和認證,以加速您的進度。
了解更多當配置為啟用預設類型時,Jackson 包含一個反序列化漏洞,可能導致任意程式碼執行。 Jackson 通過將已知的“反序列化 gadgets”列入黑名單來修復此漏洞。
Spring Batch 將 Jackson 配置為啟用全域預設類型,這意味著通過先前的漏洞利用,如果滿足以下所有條件,則可以執行任意程式碼
為了防止此類型的攻擊,Jackson 阻止反序列化一組不受信任的 gadget 類別。 在啟用預設類型時,Spring Batch 應該主動阻止未知的“反序列化 gadgets”。
受影響版本的用戶應升級到 4.2.3 或更高版本。 已修復此問題的版本包括
此問題由 Srikanth Ramu 發現並負責地報告。
要報告 Spring 產品組合中專案的安全性漏洞,請參閱安全性原則