領先一步
VMware 提供培訓和認證,以加速您的進步。
瞭解更多當配置為啟用預設型別時,Jackson 包含一個反序列化漏洞,可能導致任意程式碼執行。 Jackson 透過將已知的“反序列化小工具”列入黑名單來修復此漏洞。
Spring Batch 配置 Jackson 時啟用了 全域性預設型別,這意味著透過先前的漏洞,如果以下所有條件都為真,則可以執行任意程式碼
為了防止此類攻擊,Jackson 會阻止一組不受信任的小工具類被反序列化。 在啟用預設型別時,Spring Batch 應該主動阻止未知的“反序列化小工具”。
受影響版本的使用者應升級到 4.2.3 或更高版本。 修復此問題的版本包括
此問題由 Srikanth Ramu 發現並負責任地報告。
要報告 Spring 產品組合中的專案的安全漏洞,請參閱安全策略