領先一步
VMware 提供培訓和認證,助您加速進步。
瞭解更多Spring Integration 框架提供了 Kryo Codec 實現,作為 Java(反)序列化的替代方案。當 Kryo 使用預設選項配置時,所有未註冊的類都會按需解析。當提供的資料包含在反序列化期間執行的惡意程式碼時,這會導致“反序列化 gadget”漏洞。為了防範此類攻擊,Kryo 可以配置為要求一組受信任的類進行(反)序列化。在程式碼中配置 Kryo 時,Spring Integration 應積極阻止未知的“反序列化 gadget”。
受影響版本的使用者應升級到已修復此問題的版本
ChengGao、ZeZhiLin、阿里雲智慧安全團隊 https://www.aliyun.com/
要報告 Spring 組合專案中存在的安全漏洞,請參閱安全策略