【问题标题】:Grails - Apache Commons Collection vulnerabilityGrails - Apache Commons Collection 漏洞
【发布时间】:2017-01-30 23:02:30
【问题描述】:

关于在 commons-collections 库中发现的以下漏洞,

https://www.kb.cert.org/vuls/id/576313

我发现受影响的 3.2.1 版本在我在 2.5.5 下运行的 Grails 项目中被拉入休眠 (3.6.10.18)。 库的这种使用在暴露漏洞方面是否构成任何威胁。 我是否应该将修补后的版本 (3.2.2) 作为直接依赖项导入以减少任何暴露的机会?

【问题讨论】:

    标签: hibernate security grails apache-commons-collection


    【解决方案1】:

    有问题的易受攻击的类 (InvokerTransformer) 从未在 Grails 代码库中使用过,而且我没有看到可以在 Grails 应用程序中利用此漏洞的情况。

    当然,您当然可以升级到 3.2.2,只需在 BuildConfig.groovybuild.gradle 文件中指定依赖项

    【讨论】:

    • 感谢@Graeme,看来我无需修补即可适应这种依赖关系。我不喜欢在可能的情况下覆盖依赖项,无论它看起来多么微不足道。
    猜你喜欢
    • 2022-10-24
    • 1970-01-01
    • 1970-01-01
    • 2020-12-16
    • 1970-01-01
    • 1970-01-01
    • 2023-03-10
    • 1970-01-01
    • 2012-08-12
    相关资源
    最近更新 更多