網(wǎng)站首頁 編程語言 正文
背景
我開源的一個項目中,有朋友提到存在Spring Framework 身份認(rèn)證繞過漏洞(CVE-2023-20860)。
解決方案是升級spring 框架版本:
- Spring Framework 5.3.X 系列用戶建議升級Spring Framework到5.3.26及以上安全版本修復(fù)該漏洞
- Spring Framework 6.0.X 系列用戶建議升級Spring Framework到6.0.7及以上安全版本修復(fù)該漏洞
主要受影響的版本如下:
- 6.0.0 to 6.0.6
- 5.3.0 to 5.3.25
我看了下,項目中依賴的spring boot版本如下:
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-parent</artifactId>
<version>2.4.10</version>
嘗試2.4.x的其它幾個版本,發(fā)現(xiàn)其依賴的spring框架都是5.3.x,也不敢冒然升級spring boot大版本,所以考慮只升級依賴的spring 框架.
解決方案
在網(wǎng)上搜了下,沒找到想要的解決方案,最后只能自己想辦法。
我認(rèn)為spring boot依賴肯定定義了sping 的版本屬性,遵循maven就近原則,我只要在項目中覆蓋這個變量就可以達(dá)到預(yù)期。
然后一級一級往上找,最后在spring-boot-dependencies的定義里找到了:
然后直接在我自己的項目的pom.xml里重新定義這個屬性,問題解決:
項目的實(shí)際依賴的jar包版本已經(jīng)是5.3.26:
原文鏈接:https://blog.csdn.net/x763795151/article/details/130092539
- 上一篇:沒有了
- 下一篇:沒有了
相關(guān)推薦
- 2023-12-15 elementui前端flex布局兼容IE10瀏覽器常用屬性使用
- 2022-06-19 教你cmd?bat文件中調(diào)用另一個bat文件的方法_DOS/BAT
- 2022-08-14 Python數(shù)據(jù)處理之pd.Series()函數(shù)的基本使用_python
- 2023-01-18 解決CentOS下ImportError:?No?module?named?'_sqlite3'的問
- 2023-07-14 vite配置別名,并處理報錯:找不到模塊“xxx”或其相應(yīng)的類型聲明
- 2023-04-06 C++深淺拷貝及簡易string類實(shí)現(xiàn)方式_C 語言
- 2023-02-15 go性能分析工具pprof的用途及使用詳解_Golang
- 2022-05-13 可變參C API va_list,va_start,va_arg_va_end以及c++可變參模板
- 欄目分類
-
- 最近更新
-
- window11 系統(tǒng)安裝 yarn
- 超詳細(xì)win安裝深度學(xué)習(xí)環(huán)境2025年最新版(
- Linux 中運(yùn)行的top命令 怎么退出?
- MySQL 中decimal 的用法? 存儲小
- get 、set 、toString 方法的使
- @Resource和 @Autowired注解
- Java基礎(chǔ)操作-- 運(yùn)算符,流程控制 Flo
- 1. Int 和Integer 的區(qū)別,Jav
- spring @retryable不生效的一種
- Spring Security之認(rèn)證信息的處理
- Spring Security之認(rèn)證過濾器
- Spring Security概述快速入門
- Spring Security之配置體系
- 【SpringBoot】SpringCache
- Spring Security之基于方法配置權(quán)
- redisson分布式鎖中waittime的設(shè)
- maven:解決release錯誤:Artif
- restTemplate使用總結(jié)
- Spring Security之安全異常處理
- MybatisPlus優(yōu)雅實(shí)現(xiàn)加密?
- Spring ioc容器與Bean的生命周期。
- 【探索SpringCloud】服務(wù)發(fā)現(xiàn)-Nac
- Spring Security之基于HttpR
- Redis 底層數(shù)據(jù)結(jié)構(gòu)-簡單動態(tài)字符串(SD
- arthas操作spring被代理目標(biāo)對象命令
- Spring中的單例模式應(yīng)用詳解
- 聊聊消息隊列,發(fā)送消息的4種方式
- bootspring第三方資源配置管理
- GIT同步修改后的遠(yuǎn)程分支