搶先一步
VMware 提供培訓和認證,以加速您的進步。
瞭解更多在 Spring for Apache Kafka 3.0.9 及更早版本,以及 2.9.10 及更早版本中,存在潛在的反序列化攻擊向量,但僅當應用了不尋常的配置時才會發生。攻擊者必須在反序列化異常記錄標頭中構造一個惡意序列化物件。
具體來說,當所有以下條件都為真時,應用程式容易受到攻擊
預設情況下,這些屬性為 false,並且容器僅在配置了 ErrorHandlingDeserializer 時才嘗試反序列化標頭。ErrorHandlingDeserializer 透過在處理記錄之前刪除任何此類惡意標頭來防止漏洞。
已修復此問題的版本包括
Spring Boot 3.0.10(或更高版本)依賴項管理將自動使用 Spring for Apache Kafka 3.0.10(或更高版本)。Spring Boot 2.7.x 使用者應將 Boot 的 Spring for Apache Kafka 2.8.x 依賴項管理版本覆蓋為 2.9.11(或更高版本)。
此問題由 Contrast Security, Inc. 的 Joseph Beeton 發現並負責地報告。
要報告 Spring 產品組合中某個專案的安全漏洞,請參閱安全策略