搶先一步
VMware 提供培訓和認證,以加速您的進展。
了解更多Spring Integration 架構提供了 Kryo Codec 實作,作為 Java (反)序列化的替代方案。當 Kryo 使用預設選項配置時,所有未註冊的類別都會按需解析。當提供的資料包含在反序列化期間執行的惡意程式碼時,這會導致「反序列化工具」漏洞。為了防止此類攻擊,可以將 Kryo 配置為需要一組受信任的類別進行 (反)序列化。在程式碼中配置 Kryo 時,Spring Integration 應該主動阻止未知的「反序列化工具」。
受影響版本的用戶應升級到包含已修復問題的這些版本
ChengGao, ZeZhiLin, 阿里云智慧安全團隊 https://www.aliyun.com/
要報告 Spring 作品組合中某個專案的安全漏洞,請參閱安全政策