Advertisement

如何全面升级spring-boot-2.x及Spring-security-oauth2

阅读量:

背景介绍

在之前构建的项目中,采用的是spring-boot-1.5.x与spring-security-oauth2-2.x来实现单点登录功能。然而,在最近进行的安全漏洞检测过程中,发现了以下两个安全隐患:

安全隐患

相关jar包

修复措施

Spring Framework 在 JDK >= 9 环境下存在的远程代码执行问题(CVE-2022-22965)

spring-core-4.3.12.RELEASE.jar

建议将该组件升级至官方发布的安全版本,即 5.3.18 或者 5.2.20 及以上

Spring Security 中 RegexRequestMatcher 存在的认证绕过问题(CVE-2022-22978)

spring-security-core-4.2.3.RELEASE.jar

对于使用 5.5.x 版本的用户,推荐将其更新至 5.5.7 或更高版本;而使用 5.6.x 的用户则应升级至 5.6.4 或以上版本。

随后,笔者的同事对 spring-boot 升级到了 2.5.14,并将 spring-security-oauth2 更新至 2.1.0 RELEASE。这一操作间接导致 spring-core 的版本提升至 5.3.20,同时 spring-security-core 的版本也变更为 5.5.8(主要由 sp

全部评论 (0)

还没有任何评论哟~