如何全面升级spring-boot-2.x及Spring-security-oauth2
发布时间
阅读量:
阅读量
背景介绍
在之前构建的项目中,采用的是spring-boot-1.5.x与spring-security-oauth2-2.x来实现单点登录功能。然而,在最近进行的安全漏洞检测过程中,发现了以下两个安全隐患:
安全隐患
相关jar包
修复措施
Spring Framework 在 JDK >= 9 环境下存在的远程代码执行问题(CVE-2022-22965)
spring-core-4.3.12.RELEASE.jar
建议将该组件升级至官方发布的安全版本,即 5.3.18 或者 5.2.20 及以上
Spring Security 中 RegexRequestMatcher 存在的认证绕过问题(CVE-2022-22978)
spring-security-core-4.2.3.RELEASE.jar
对于使用 5.5.x 版本的用户,推荐将其更新至 5.5.7 或更高版本;而使用 5.6.x 的用户则应升级至 5.6.4 或以上版本。
随后,笔者的同事对 spring-boot 升级到了 2.5.14,并将 spring-security-oauth2 更新至 2.1.0 RELEASE。这一操作间接导致 spring-core 的版本提升至 5.3.20,同时 spring-security-core 的版本也变更为 5.5.8(主要由 sp
全部评论 (0)
还没有任何评论哟~
