【发布时间】:2020-03-04 08:58:12
【问题描述】:
我无法在网上找到哪个版本的 jackson-databind 与没有远程执行漏洞的 Spring 应用程序一起使用?任何帮助表示赞赏。
【问题讨论】:
-
在链接的文章中有一个On Jackson CVEs: Don’t Panic — Here is what you need to know 指向Jackson 2.10 features。它告诉版本
2.10它应该被修复。 -
2.10 的主要目标回顾过去,这个次要版本有 3 个主要目标: 1. “解决不断增长的“无尽 CVE 补丁”问题,一系列修复报告的 CVE 与“多态反序列化”问题(在“关于 Jackson CVE...”中描述)导致安全工具强制 Jackson 升级。2.10 现在包括希望解决此问题的“安全默认键入”。”
-
谢谢!我很高兴能帮上忙。版本
2.10.0真的很好!您绝对应该将Jackson升级到此版本。我添加了明确的答案,只是为了让每个人都清楚哪个版本开始处理所有漏洞。 -
@michalziober 不要投票太多,否则我们的帐户可能会被标记:p
标签: jackson