gpt4 book ai didi

java - Spring 框架是否因 Jackson 依赖而容易受到攻击

转载 作者:行者123 更新时间:2023-12-02 10:27:44 29 4
gpt4 key购买 nike

由于 Jackson Databind 漏洞(这一事件已经持续了一段时间),我们的安全团队要求我们完全从 Jackson 库迁移到 Gson。我们成功地完成了这一点,但我们现在了解到 Spring 本身在运行时依赖于 Jackson。因此,除非我们能够识别并消除这种依赖关系,否则我们可能会被要求完全放弃 Spring。

有没有办法从 Spring 框架中消除对 Jackson 的依赖,如果没有,我们真的面临风险吗?如果我们没有面临风险,我们如何向我们的安全团队证明这一点?

最佳答案

与任何其他软件一样,您应该升级您的库,最新的 Jackson 2.9.8 released修复了安全问题

As usual, upgrade recommended: this patch release contains multiple security-related fixes so upgrade STRONGLY recommended.

参见release notes了解更多信息。

关于java - Spring 框架是否因 Jackson 依赖而容易受到攻击,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/53802853/

29 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com