springboot2.1.0漏洞修复及踩坑

简介: springboot2.1.0漏洞修复及踩坑

项目新上线,是使用springboot框架,云服务器检测出来有5个漏洞

查阅了相关资料,大致的原因了解了,受影响的版本如下:

Spring Framework反射型文件下载漏洞

Jackson-databind反序列化漏洞(CVE-2020-35490/CVE-2020-35491)

Jackson 远程代码执行漏洞 (CVE-2020-35490等)

从检测报告中看出升级spring-boot-starter-parent版本即可修复。

已修复版本spring-boot-starter-parent >= 2.2.10.RELEASE

踩坑:版本兼容问题

原来spring-boot-starter-parent的版本是2.1.0.RELEASE,直接升级到2.3.x2.2.11.RELEASE2.2.12.RELEASE2.2.13.RELEASE 会导致原项目中的 mapstruct在对象拷贝时无法赋值。有网友说可以尝试过升级mapstruct-1.3.1.Finallombok-1.18.12的版本,依旧不行。

无奈只能把spring-boot-starter-parent的版本重新降回是2.1.0.RELEASE,然后尝试升级小版本,测试了2.2.0.RELEASE2.2.5.RELEASE都正常,最后使用2.2.10.RELEASE也正常。到此终于解决了版本不兼容问题,对应的Spring Framework版本是2.9.0,Jackson-databind的版本是2.10.5,再次检测漏洞已解决。

相关文章
|
Prometheus 监控 安全
SpringBoot Actuator未授权访问漏洞的解决方法
SpringBoot Actuator未授权访问漏洞的解决方法Actuator 是 SpringBoot 提供的用来对应用系统进行自省和监控的功能模块,借助于 Actuator 开发者可以很方便地对应用系统某些监控指标进行查看、统计等。
33318 0
|
安全 网络安全 C++
基于Windows下VSCode安装及安装相关插件通过SSH协议远程连接服务器详细方法(一)
基于Windows下VSCode安装及安装相关插件通过SSH协议远程连接服务器详细方法
1018 0
基于Windows下VSCode安装及安装相关插件通过SSH协议远程连接服务器详细方法(一)
|
消息中间件 安全 Java
vulhub部分复现记录(后面大概都是原文档了,也比较难复现就不继续了)
本文介绍了多个软件的安全漏洞及其复现过程,涉及的软件包括Vulhub、Flask、ActiveMQ、Adminer、Airflow、Apache Druid、Apereo CAS、APISIX、AppWeb、Aria2、Bash、Cacti、Celery、CGI、ColdFusion和Confluence。每个部分详细描述了漏洞的背景、环境搭建步骤、漏洞复现的具体操作和验证方法。例如,Flask的SSTI漏洞通过构造特定的模板参数实现命令执行;ActiveMQ的反序列化漏洞利用特制的序列化对象触发;这些示例不仅展示了漏洞的危害性,还提供了实际的复现步骤,帮助读者深入理解这些安全问题。
4085 3
vulhub部分复现记录(后面大概都是原文档了,也比较难复现就不继续了)
|
存储 分布式数据库
hbase-region个数
hbase-region数量 单个regionserver配置region个数的两种方案: 根据官方推荐配置(硬盘容量);根据内存配置 一:官方推荐配置(硬盘容量): 官方文档给出的推荐: regionserver上的region个数范围在20~200;每个region的大小在10G~30G之间,比较符合实际。
3893 0
|
安全 Java
Springboot2.1.1版本升级到2.3.10版本报错合集及解决办法
Springboot2.1.1版本升级到2.3.10版本报错合集及解决办法
|
存储 Java 测试技术
阿里巴巴java开发手册
这篇文章是关于阿里巴巴Java开发手册的整理,内容包括编程规约、异常日志、单元测试、安全规约、MySQL数据库使用以及工程结构等方面的详细规范和建议,旨在帮助开发者编写更加规范、高效和安全的代码。
|
SQL Oracle Java
SQL中使用NEXTVAL获取序列值
SQL中使用NEXTVAL获取序列值