Spring 本周动态 - 2022 年 4 月 19 日

工程 | Josh Long | 2022 年 4 月 19 日 | ...

大家好,Spring 的爱好者们!欢迎收听Spring 本周动态的最新一期!自从我们上次交流以来,这真是忙碌的一周!我飞往佐治亚州亚特兰大,参加了我疫情后的第一次线下活动——Devnexus 2022。这次经历真是太棒了!希望我带回的纪念品只有美好的回忆,而不是新冠。很高兴看到如此多展露的笑脸。非常感谢 Devnexus 的邀请和举办的精彩活动。能够回归,我深感荣幸。

现在,让我们废话不多说,直接进入本周动态回顾。

Spring Framework 数据绑定规则漏洞 (CVE-2022-22968)

工程 | Sam Brannen | 2022 年 4 月 13 日 | ...

目录

概述

在调查 Spring Framework RCE 漏洞 CVE-2022-22965 和建议的解决方法时,我们意识到 WebDataBinder 上的 disallowedFields 配置设置不直观且没有清晰的文档。我们已经修复了这个问题,但为了安全起见,我们还是决定发布一个后续的 CVE,以确保应用程序开发人员收到警报并有机会审查他们的配置。

我们已经发布了包含修复的 Spring Framework 5.3.19 和 5.2.21。Spring Boot 2.6.7 和 2…

Spring 本周动态 - 2022 年 4 月 12 日 (Devnexus 2022 特刊!)

工程 | Josh Long | 2022 年 4 月 12 日 | ...

Spring 本周动态 - Devnexus 特刊

大家好,Spring 的爱好者们!欢迎收听Spring 本周动态的最新一期——我正在参加疫情后的第一次线下活动:Devnexus!太棒了!!好吧,严格来说,在我写这篇文章时我还在旧金山,但我明天就会飞往佐治亚州亚特兰大参加……Devnexus!如果你也在那里,希望你能和我联系!

来自 Spring、Tanzu 及相关社区的朋友、同事和社区成员也将参加!以下是我希望与之合影留念以及希望观看他们演讲的一些朋友!

Spring 本周动态 - 2022 年 4 月 5 日

工程 | Josh Long | 2022年4月5日 | ...

大家好,Spring 的爱好者们!欢迎收听Spring 本周动态的最新一期!我已回到家,结束了夏威夷群岛的旅程。很高兴能回到家。

首先,有一项安全漏洞。我们已经发布了如何缓解该漏洞的指导,以及包含默认缓解措施的 Spring Framework 和 Spring Boot 新版本。请参阅以下链接了解更多信息。

现在,让我们回到您熟悉的Spring 本周动态常规节目。

Spring Framework RCE,缓解方案备选

工程 | Rossen Stoyanchev | 2022 年 4 月 1 日 | ...

昨天我们 宣布了一项 Spring Framework RCE 漏洞 CVE-2022-22965,其中将 Apache Tomcat 列为几个先决条件之一。Apache Tomcat 团队已发布版本 10.0.209.0.628.5.78,这些版本都关闭了 Tomcat 端的攻击向量。虽然该漏洞本身并非 Tomcat 的问题,但在实际情况中,能够选择多种升级路径以提供灵活性和分层保护非常重要。

升级到 Spring Framework 5.3.18+5.2.20+ 仍然是我们的主要建议,不仅因为这解决了根本原因……

Spring Framework RCE,提前公告

工程 | Rossen Stoyanchev | 2022年3月31日 | ...

更新

获取 Spring 新闻通讯

通过 Spring 新闻通讯保持联系

订阅

领先一步

VMware 提供培训和认证,助您加速进步。

了解更多

获得支持

Tanzu Spring 提供 OpenJDK™、Spring 和 Apache Tomcat® 的支持和二进制文件,只需一份简单的订阅。

了解更多

即将举行的活动

查看 Spring 社区所有即将举行的活动。

查看所有