搶先一步
VMware 提供培訓和認證來加速您的進步。
瞭解更多Spring Integration 框架提供 Kryo Codec 實現作為 Java (反)序列化的替代方案。當 Kryo 使用預設選項配置時,所有未註冊的類都會按需解析。當提供的資料包含在反序列化期間執行的惡意程式碼時,這會導致“反序列化 Gadget”漏洞。為了防止此類攻擊,可以將 Kryo 配置為需要一組受信任的類進行(反)序列化。在程式碼中配置 Kryo 時,Spring Integration 應該主動阻止未知的“反序列化 Gadget”。
受影響版本的使用者應升級到具有已修復問題的這些版本
ChengGao, ZeZhiLin, 阿里雲智慧安全團隊 https://www.aliyun.com/
要報告 Spring 產品組合中的專案的安全漏洞,請參閱安全策略