领先一步
VMware 提供培训和认证,以加速您的进步。
了解更多2016 年,Spring AMQP 添加了可反序列化类名的允许列表模式,允许用户锁定来自不受信任来源的消息中数据的反序列化;但是,默认情况下,如果没有提供允许列表,则可以反序列化所有类。
具体来说,如果应用程序满足以下条件,则存在漏洞:
Spring Boot 依赖管理将引入已更正的版本,从 Boot 版本 2.7.17、3.0.12、3.1.5 和 3.2.0 开始。
现在需要允许的类名模式。
但是,希望恢复到信任所有内容的先前行为的用户,可以设置全局环境变量或系统属性;请参阅 Java 反序列化文档部分
此漏洞由 L0ne1y 负责任地报告。
要报告 Spring 产品组合中的项目的安全漏洞,请参阅安全策略