【发布时间】:2021-02-12 06:16:06
【问题描述】:
我在我的应用程序中使用 jstl-1.1.2 jar。 Veracode 显示使用此标签库的高漏洞。 Veracode 显示 1.2.3 之前版本的漏洞。在我的研究中,我只能找到 1.2 版。这个 jar 有 1.2.3 版本吗?或者有什么办法可以修复这个漏洞?
我有哪些选择?请提出建议。
我的 Maven 依赖项如下所示:
<dependency>
<groupId>javax.servlet</groupId>
<artifactId>jstl</artifactId>
<version>1.1.2</version>
</dependency>
【问题讨论】:
-
“或者我能做些什么来修复这个漏洞?” 只是不要使用 JSTL
<x:parse>和<x:transform>标签。这两个是唯一具有漏洞的 JSTL 标签。然而,它们很少使用,因为整个<x:xxx>和<sql:xxx>标签库自 JSP 2.0(2003 年)起正式不鼓励用于生产应用程序,建议仅用于原型设计。