領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多當配置為啟用預設型別時,Jackson存在一個反序列化漏洞,可能導致任意程式碼執行。Jackson透過黑名單限制已知的“反序列化Gadget”來修復此漏洞。
Spring Batch將Jackson配置為啟用全域性預設型別,這意味著,如果以下所有條件都成立,則可以透過上述利用方式執行任意程式碼:
為了防範此類攻擊,Jackson會阻止反序列化一組不受信任的Gadget類。Spring Batch在啟用預設型別時,應積極阻止未知的“反序列化Gadget”。
受影響版本的使用者應升級到4.2.3或更高版本。已修復此問題的版本包括:
此問題由Srikanth Ramu發現並負責任地報告。
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略