领先一步
VMware 提供培训和认证,助您加速进步。
了解更多当配置为启用默认类型时,Jackson存在一个反序列化漏洞,可能导致任意代码执行。Jackson通过黑名单限制已知的“反序列化Gadget”来修复此漏洞。
Spring Batch将Jackson配置为启用全局默认类型,这意味着,如果以下所有条件都成立,则可以通过上述利用方式执行任意代码:
为了防范此类攻击,Jackson会阻止反序列化一组不受信任的Gadget类。Spring Batch在启用默认类型时,应积极阻止未知的“反序列化Gadget”。
受影响版本的使用者应升级到4.2.3或更高版本。已修复此问题的版本包括:
此问题由Srikanth Ramu发现并负责任地报告。
要报告 Spring 组合项目中存在的安全漏洞,请参阅安全策略