領先一步
VMware 提供培訓和認證,以加速您的進度。
瞭解更多在 Spring for Apache Kafka 3.0.9 及更早版本,以及 2.9.10 及更早版本中,存在一個可能的反序列化攻擊向量,但僅在應用了不尋常的配置時才會存在。 攻擊者必須在其中一個反序列化例外記錄標頭中建構惡意的序列化物件。
具體來說,當滿足以下所有條件時,應用程式會受到攻擊:
預設情況下,這些屬性為 false,並且容器僅在配置了 ErrorHandlingDeserializer 時嘗試反序列化標頭。 ErrorHandlingDeserializer 透過在處理記錄之前移除任何此類惡意標頭來防止漏洞。
已修復此問題的版本包括
Spring Boot 3.0.10(或更高版本)相依性管理將自動使用 Spring for Apache Kafka 3.0.10(或更高版本)。 Spring Boot 2.7.x 使用者應將 Boot 的 Spring for Apache Kafka 2.8.x 相依性管理版本覆寫為 2.9.11(或更高版本)。
此問題由 Contrast Security, Inc. 的 Joseph Beeton 發現並負責任地報告。
若要報告 Spring 系列專案中的安全性漏洞,請參閱安全性原則