Spring Framework 远程代码执行漏洞及缓解方案
昨天,我们宣布了一个 Spring Framework 远程代码执行漏洞CVE-2022-22965,其中列出了 Apache Tomcat 作为几个先决条件之一。Apache Tomcat 团队随后发布了版本10.0.20、9.0.62和8.5.78,所有这些版本都关闭了 Tomcat 端的攻击向量。虽然漏洞本身并不存在于 Tomcat 中,但在现实世界中,能够在多个升级路径中进行选择非常重要,这反过来又提供了灵活性和分层保护。
升级到 Spring Framework 5.3.18+ 或 5.2.20+ 仍然是我们主要建议,不仅因为它解决了根本原因……