首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/189422

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

Spring 官方修复零日漏洞,推出 Spring Boot 2.6.6、2.5.12 等新版本

一、漏洞说明 这个漏洞还要从 3 月 29 日晚间说起。 彼时有不少网友爆料,Spring 框架出现“史诗级” RCE 漏洞,平地一声雷,一时之间,快要入睡的开发者们纷纷坐起查看关于漏洞的情况,闹得技术圈中人心惶惶。 不过有些不同寻常的是,这个漏洞并没有像 Log4j2 事件那样引起圈内诸多企业大厂的紧急行动,甚至连国外披露漏洞的根源也是来自 QQ 和国内部分网络安全网站。 这也让不少网友猜测,该漏洞应该是国内某个安全机构、安全人员最先发现的。 果不其然,据 3 月 31 日国家信息安全漏洞共享平台(CNVD)发布的《关于Spring框架存在远程命令执行漏洞的安全公告》显示,这群神秘的白帽子们包括蚂蚁科技集团、奇安信科技、杭州安恒信息技术、安天科技、360、北京天融信,当然这些都是后话了。 1.1 Spring 零日漏洞真的存在 就在开发者越来越焦灼时,Spring.io 官方于 3 月 31 日晚间出面证实了这一漏洞的存在,并带来了解决方案。 根据公告,我们发现这个漏洞的影响远比我们想象的更为严重,如果满足以下几种门槛,极有可能受漏洞影响: JDK 9 或更高版本 Apache To...

GPL 也没有那么可怕

没有哪种开源许可证会比 GPL 更具有话题性,因为它具有极强的传染性。GPL 规定,分发其衍生品时也必须基于 GPL 开源。听起来很简单,公开源码而已,但很多企业却做不到。 因此,不少开源作者往往会通过法律诉讼,要求对方停止违规行为,也就是公开修改后的源码,这就是所谓的强制执行 GPL 。 与 GPL 相关的诉讼,被告多为大企业,索赔数额巨大,尤其是早期很多企业普遍没有开源合规意识,一告一个准。之前发布的《不要违反 GPL,SFC 会盯着你》一文就很详细地描述了,SFC(软件自由保护协会)是如何靠强制执行 GPL 一战成名的。 虽说大部分都是庭外和解,但这些诉讼就像是一块警示牌,提醒着很多人:GPL 意味着风险。这让 GPL 的名声多多少少沾上了些污点。时间久了,GPL 也就令人敬而远之。 事实上,它并没有那么可怕。对于身处开源之中的开发者、社区、企业以及非盈利组织来说,依靠法律手段强制执行 GPL 着实有些得不偿失。所以在意识到诉讼带来的各种负面影响之后,各方竟然出奇地达成一致:拒绝滥用 GPL 版权诉讼。 原因嘛,只能说各有各的小算盘,但是不管怎么说,至少表达了态度——我们不是没得...

相关文章

发表评论

资源下载

更多资源
优质分享App

优质分享App

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

用户登录
用户注册