【发布时间】:2022-07-26 01:38:53
【问题描述】:
最近发现了 CVE-2022-22963 - spring cloud function 漏洞,团队在这里提供了一个简单的修复:cve-report-published-for-spring-cloud-function
我们通过以下依赖项从spring-cloud-stream:3.0.4 获得spring-cloud-function-context:3.0.6(我们的spring.boot.version 是2.2.6):
- spring-cloud-services-starter-circuit-breaker:2.2.6
- spring-cloud-bus:2.2.6(包括 amqp/kafka)
- spring-cloud-starter-stream-kafka:3.0.4
- spring-cloud-starter-stream-rabbit:3.0.4
我们没有直接使用 RoutingFunction,但担心我上面提到的通过 spring-cloud-stream 带来 spring-cloud-function-context/core 的库可能会使用 RoutigFunction 并将我们暴露在漏洞中。
在此 CVE 上,我们首选的缓解措施是什么?
我们可以升级到 spring-cloud-function 3.1.7 版本而不与我们的 spring 版本兼容吗?
【问题讨论】:
标签: spring-boot spring-cloud-stream spring-cloud-function spring-cloud-circuitbreaker