【发布时间】:2020-05-13 15:41:29
【问题描述】:
我有一个在 Java 8(tomcat 8.5.5) 中运行并使用“jackson-databind-2.9.8.jar”的 maven Web 项目(RESTful,Spring Rest/data)。当依赖检查工具(检查易受攻击的 jar 版本并生成报告)针对项目正在使用的库运行时,它显示 'jackson-databind-2.9.8.jar' 为 Vulnerable(参考- https://nvd.nist.gov/vuln/search/results?form_type=Advanced&results_type=overview&search_type=all&cpe_vendor=cpe%3A%2F%3Afasterxml&cpe_product=cpe%3A%2F%3Afasterxml%3Ajackson-databind&cpe_version=cpe%3A%2F%3Afasterxml%3Ajackson-databind%3A2.9.8)
问题:- 更改为 'jackson-databind-2.10.0.jar' 版本修复了 OWASP 安全问题(运行 依赖检查工具)但是,在构建项目时运行它会抛出错误,因为 2.10.0 使用 jdk9+ 投诉类(Reference- https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.10)
应该怎么做才能解决这个问题,我们可以让项目在 Java 8 中编译并在 JDK11 中运行(因为 JDK9 不支持)还是应该做其他事情?请建议。 提前致谢!
【问题讨论】:
标签: security java-8 java-11 owasp jackson-databind