【发布时间】:2014-11-19 15:54:37
【问题描述】:
一些适用于 Spring Framework 版本的漏洞包含在我的 Grails 部署中。这些是否也是 Grails(包含 Spring 3.1.4 的 v2.2.5)中的漏洞?此处列出的漏洞
适用于例如Spring v 3.0.0 到 3.2.8,其中包括 3.1.4,但 Grails 2.2.5 是 2.2.x 的最新版本。
我如何知道这些 CVE 是否适用于我的 Grails 版本?
【问题讨论】:
一些适用于 Spring Framework 版本的漏洞包含在我的 Grails 部署中。这些是否也是 Grails(包含 Spring 3.1.4 的 v2.2.5)中的漏洞?此处列出的漏洞
适用于例如Spring v 3.0.0 到 3.2.8,其中包括 3.1.4,但 Grails 2.2.5 是 2.2.x 的最新版本。
我如何知道这些 CVE 是否适用于我的 Grails 版本?
【问题讨论】:
自 2008 年 SpringSource(遗憾地不再是实体)收购 G2One 以来,Spring、Grails 和 Groovy 团队一直隶属于同一家公司,VMware 继续收购 SpringSource,SpringSource 在 Pivotal 中解散。由 EMC 和 VMware 的小组组成。他们紧密合作,当然当漏洞出现时,Spring 团队会通知 Grails 团队。
您链接到的页面中的问题要么是 Grails 中的非问题,要么已经足够老,以至于任何最新版本的 Grails 都使用了已修复该问题的 Spring 版本。具体来说,CVE-2014-1904 处理 web/servlet/tags/form/FormTag.java,但虽然 Grails 支持 JSP 标签,但由于 GSP 标签和包含更方便,因此很少使用它们。 CVE-2014-0054、CVE-2013-7315 和 CVE-2013-4152 与 StAX/OXM/JAXB/XXE 相关——少数基于 XML 的首字母缩略词在 Grails 中没有直接支持,据我所知没有(或很少(如果有的话)插件支持。 CVE-2013-6429 讨论了 SourceHttpMessageConverter,它似乎没有被直接使用,但可能被 RestTemplate 使用,因此可能被 rest-client-builder 插件使用。
但如果这些是问题,则会通知 Grails 团队并解决这些问题。这在过去发生过几次,例如http://support.springsource.com/security/cve-2012-1833。 Grails 特有的问题也使用相同的机制进行报告,例如http://www.pivotal.io/security/cve-2014-0053
【讨论】: