安庆大理运城常德铜陵江西
投稿投诉
江西南阳
嘉兴昆明
铜陵滨州
广东西昌
常德梅州
兰州阳江
运城金华
广西萍乡
大理重庆
诸暨泉州
安庆南充
武汉辽宁

WhiteSource会被Spring4Shell漏洞CVE

9月1日 乱人心投稿
  在2022年3月31日,一个新的、严重的关键Spring框架漏洞被披露,此漏洞发布编号为CVE202222965,同时CVSS评分为9。8。
  根据我们的应用程序安全计划,WhiteSource安全专家和工程团队识别并修复了所有出现的此漏洞。作为预防措施的另一个步骤,WhiteSource在我们的云环境中使用Web应用程序防火墙。
  请注意,我们的内部影响分析得出的结论是,此CVE对WhiteSource应用程序没有重大影响。我们还想重申WhiteSource应用程序的CVE详细信息是最新的,并鼓励我们的客户使用WhiteSource扫描他们的代码,以辨别他们的代码是否受到此漏洞的影响。
  什么是CVE202222965?
  根据这里Spring的官方公告,目前对CVE202222965的描述如下:在JDK9上运行的SpringMVC或SpringWebFlux应用程序可能容易受到通过数据绑定的远程代码执行(RCE)的攻击。具体的利用需要应用程序作为WAR部署在Tomcat上运行。如果应用程序部署为SpringBoot可执行jar,即默认值,则它不易受到攻击。但是,该漏洞的性质更为普遍,可能还有其他方法可以利用它。
  这些是利用的先决条件:
  JDK9或更高版本
  ApacheTomcat作为Servlet容器
  打包为WAR
  哪些特定的库和依赖项容易受到攻击?springwebmvc和springwebflux依赖Spring框架:5。3。0至5。3。175。2。0至5。2。19旧的、不受支持的版本也会受到影响
  WhiteSource产品是否容易受到CVE202222965的攻击?
  WhiteSourceProduct
  VulnerabletoCVE202222965?
  UnifiedAgent
  No
  K8SAgent
  No
  AVMAgent
  No
  FortifyParser
  No
  Essentials
  No
  WhiteSourceCore(UIandDedicatedInstances)
  No
  ArtifactoryPlugin
  Hotfix22。3。1。1已发布,请联系WhiteSource中国合作伙伴【龙智】获取
  Bolt4AzureServer
  No
  AMPServer
  No
  JenkinsPlugin
  No
  Renovate
  No
  JiraCloudPlugin
  No
  JiraServerPlugin
  Hotfix22。3。1。1已发布。请通过您的管理应用页面更新到此最新版本,或通过AtlassianMarketplace安装。
  WSCLI
  No
  WhiteSourceDiffend
  No
  IDEPlugins(Advise)
  No
  DeveloperIntegrations(SCMintegrations)(HostedSelfHosted)
  No
  OnPremise(DockerizedandnonDockerized)
  No
  以下是经常会被问的问题:
  Q:WhiteSource针对我自己的产品修复CVE202222965的建议措施是什么?
  A:请参阅以下步骤,了解我们解决此漏洞的建议:运行组织范围的库存报告。如果您需要多组织报告或拥有超过1000种产品,我们建议使用WhiteSource批量报告生成器工具来简化报告生成。我们还创建了免费的Spring4Shell检测工具,它可以快速扫描您的项目以找到易受攻击的Spring4shell版本在清单报告中搜索具有引用漏洞实例的库,以识别受影响的应用程序联系相关团队并提醒他们紧急升级修复以下是不同的相关修复:受影响版本的用户应应用必要的缓解和或补救措施:MitigationRecommendations(缓解建议):Spring4ShellZeroDayVulnerability:InformationandRemediationforCVE202222965RemediationRecommendations(修复建议):WhiteSourceVulnerabilityDatabase
  注意:如果您使用Renovate运行WhiteSourceEnterprise,它将识别并推荐使用最新版本的顶级受影响软件包的拉取请求。
  有关该漏洞的进一步更新将在我们的博客Spring4ShellZeroDayVulnerability:InformationandRemediationforCVE202222965。如有问题和进一步支持,请联系WhiteSource授权合作伙伴龙智。
  Q:我需要重新扫描我的项目以检测此漏洞吗?
  A:不,WhiteSource会在我们的索引中一直保持最新的漏洞列表,并且在我们将此漏洞添加到列表后会有关于此漏洞的警报。
  Q:当我的项目中引入这种严重的漏洞时,WhiteSource如何提醒我?
  A:如果您的组织设置了策略,那么WhiteSource会在您受到此漏洞影响的情况下自动通知您。如果您没有进行该设置,则可以查看CVE的警报报告。
  Q:如何判断此漏洞是否存在于我的传递依赖项之一中?
  A:我们的清单报告、漏洞报告和警报报告都将提供关键信息,以检索您在确定缓解此漏洞的后续步骤所需的所有必要信息。要拿到此报告,您可以使用UI或我们的报告API。
  原文链接:https:www。shdsd。comnews346index。html
投诉 评论 转载

人在吃秤在看,风不止浪不平,咕咚小魔瘦智能体脂秤深度体验【序】人在吃秤在看,风不止浪不平。我们一直认为健康的身体往往是我们在进行体检或者出现问题时候才会发现身体有些指标超出了我们的实际年龄以及让我感到竟然高出了这么多,今后一定……外交部将密切关注日本政府5G网络频谱的分配结果3月29日,外交部发言人耿爽主持例行记者会,有记者就日本即将公布5G网络频谱分配方案一事提问。耿爽表示,自日本政府出台采购新规以来,中方已经多次向日方表明了关切。昨天,中……威马智能新能源汽车亮相众人视野在新能源汽车成为主流、搭载多项智能科技的汽车趋于普及的发展愿景下,威马为广大消费者带来了多款安全可靠、质量稳定、体验出色、成本合理的智能新能源汽车,让每个中国家庭拥有属于自己的……因为iPhone不附赠充电头,苹果又被罚款了每人赔70004月21日,据巴西媒体Tecmundo报道,巴西戈亚尼亚市一家法院裁定,苹果公司在iPhone包装盒中没有附赠充电头,违反了消费者保护法,需要赔偿一名iPhone买家5000巴……WhiteSource会被Spring4Shell漏洞CVE在2022年3月31日,一个新的、严重的关键Spring框架漏洞被披露,此漏洞发布编号为CVE202222965,同时CVSS评分为9。8。根据我们的应用程序安全计划,W……快递包装写辱骂文字,快递公司称正在进行调查记者编辑9月30日,一位名为半夏35761的微博网友在网上投诉称,其9月12日收到的快递包裹上写上了一段侮辱性文字,并怀疑是中通快递员的行为,之后该消费者多次投诉一……小而大的机械键盘,美加狮STRIKE6机械键盘拿到这款键盘的时候,我第一感觉这款键盘很小,键盘和我笔记本的键盘大小差不多。当然了这个是美加狮为了满足不同的玩家的需求。美加狮STRIKE6机械键盘的外包装非常炫酷,黑色……OPPO再次帮一加覆盖线下渠道,承认自己是子品牌?相信曾经一加手机闭店的消息大家还历历在目,2015年关闭45家专卖店的消息你现在还能搜到,从那之后线下渠道就没怎么拓展。而最近宣布覆盖渠道则有些意味深长,宣布进入2800……5G大规模普及后,有线宽带会逐步消亡吗?5G改变社会,理论速率达到了10Gbps,实现了万物互联,但是有线宽带不会消亡,仍然是家庭宽带的主流模式。5G的普及,可能会出现一些5G无线宽带接入方式。稳定性问题……电脑总是卡顿怎么办?随着网络时代的到来,电脑已经成为我们工作中不可分割的一部分,随着使用时间的流逝,电脑反应速度就会变得越来越慢,今天小编就在这里给大家总结一几种比较常见的导致电脑卡顿的原因以及解……消失的三星旗舰芯片从喧嚣到沉默,三星AMD的合作栽了?估计现在大家最关注的安卓移动芯片,就是高通的骁龙8Gen1以及联发科的天玑9000了。不知道多少人还记得三星在今年正式宣布和AMD合作,开发的新一代Exynos旗舰芯片?这颗被……联发科当年也是可以和高通掰手腕的,可现在不行了,是技不如人还联发科主要是被高通阴了,这点业内人都知道,说起来,得先说一下联发科的发家史,准确说联发科就是和小米一样,从山寨机起家的,当年的国内诺基亚横行,而我们的大部分人民急需手机的情况下……
很多人不知道,其实迅雷也干过挖矿的事python自动化pdf文档操作手里存了13w,是先买车还是创业,求求过来人指点迷津!谢谢?想请教大神们一下,家里每天打扫,还是感觉灰尘好多,这是为什么华为和比亚迪在郑州投资的到底是什么?联想决定自研芯片?杨元庆公开表态,难道不是冲着补贴来的?500个视频20个200万像素摄像头出现部分延迟,什么原因?美将88家中概股增至预摘牌名单,外交部回应今年618想买一台苹果手机,有哪些机型降价幅度大?国内手机销量暴跌加速解决物联网生态及设备割裂难题,边无际Edgenesis基如何主动把被套的股票变成主动解套?须知新妈月子饮食大忌口北大方正人寿保险有限公司油价调整消息3月14日,各地92950号汽柴油价格情况老酒馆里的蹭吃蹭喝的王爷是骗子吗他真的是王爷吗不同职业如何搭配最恰当的妆容3种常见的夫妻病是什么最倒霉的一次游泳小学作文租房合同违约了必须承担违约金吗路延展的岁月第一次坐飞机常见尴尬初次坐飞机有这些事情值得注意树叶的教案丁立国:都说环保赚钱,我只做好自己的钢铁

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找七猫云易事利