網(wǎng)站首頁 編程語言 正文
背景
我開源的一個項目中,有朋友提到存在Spring Framework 身份認證繞過漏洞(CVE-2023-20860)。
解決方案是升級spring 框架版本:
- Spring Framework 5.3.X 系列用戶建議升級Spring Framework到5.3.26及以上安全版本修復(fù)該漏洞
- Spring Framework 6.0.X 系列用戶建議升級Spring Framework到6.0.7及以上安全版本修復(fù)該漏洞
主要受影響的版本如下:
- 6.0.0 to 6.0.6
- 5.3.0 to 5.3.25
我看了下,項目中依賴的spring boot版本如下:
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-parent</artifactId>
<version>2.4.10</version>
嘗試2.4.x的其它幾個版本,發(fā)現(xiàn)其依賴的spring框架都是5.3.x,也不敢冒然升級spring boot大版本,所以考慮只升級依賴的spring 框架.
解決方案
在網(wǎng)上搜了下,沒找到想要的解決方案,最后只能自己想辦法。
我認為spring boot依賴肯定定義了sping 的版本屬性,遵循maven就近原則,我只要在項目中覆蓋這個變量就可以達到預(yù)期。
然后一級一級往上找,最后在spring-boot-dependencies的定義里找到了:
然后直接在我自己的項目的pom.xml里重新定義這個屬性,問題解決:
項目的實際依賴的jar包版本已經(jīng)是5.3.26:
原文鏈接:https://blog.csdn.net/x763795151/article/details/130092539
- 上一篇:沒有了
- 下一篇:沒有了
相關(guān)推薦
- 2023-02-01 Python動態(tài)演示旋轉(zhuǎn)矩陣的作用詳解_python
- 2022-10-20 Android開發(fā)之Gradle?進階Tasks深入了解_Android
- 2022-07-09 Python如何保留float類型小數(shù)點后3位_python
- 2022-03-14 springboot yml對于list列表配置方式
- 2022-11-17 Rust中的Cargo構(gòu)建、運行、調(diào)試_相關(guān)技巧
- 2022-11-12 NetCore?配置Swagger的詳細代碼_實用技巧
- 2022-10-20 docker中的volume和bind?mount區(qū)別講解_docker
- 2022-05-08 C++類中隱藏的幾個默認函數(shù)你知道嗎_C 語言
- 欄目分類
-
- 最近更新
-
- window11 系統(tǒng)安裝 yarn
- 超詳細win安裝深度學(xué)習(xí)環(huán)境2025年最新版(
- Linux 中運行的top命令 怎么退出?
- MySQL 中decimal 的用法? 存儲小
- get 、set 、toString 方法的使
- @Resource和 @Autowired注解
- Java基礎(chǔ)操作-- 運算符,流程控制 Flo
- 1. Int 和Integer 的區(qū)別,Jav
- spring @retryable不生效的一種
- Spring Security之認證信息的處理
- Spring Security之認證過濾器
- Spring Security概述快速入門
- Spring Security之配置體系
- 【SpringBoot】SpringCache
- Spring Security之基于方法配置權(quán)
- redisson分布式鎖中waittime的設(shè)
- maven:解決release錯誤:Artif
- restTemplate使用總結(jié)
- Spring Security之安全異常處理
- MybatisPlus優(yōu)雅實現(xiàn)加密?
- Spring ioc容器與Bean的生命周期。
- 【探索SpringCloud】服務(wù)發(fā)現(xiàn)-Nac
- Spring Security之基于HttpR
- Redis 底層數(shù)據(jù)結(jié)構(gòu)-簡單動態(tài)字符串(SD
- arthas操作spring被代理目標對象命令
- Spring中的單例模式應(yīng)用詳解
- 聊聊消息隊列,發(fā)送消息的4種方式
- bootspring第三方資源配置管理
- GIT同步修改后的遠程分支