首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/189422

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

Spring 官方修复零日漏洞,推出 Spring Boot 2.6.6、2.5.12 等新版本

一、漏洞说明 这个漏洞还要从 3 月 29 日晚间说起。 彼时有不少网友爆料,Spring 框架出现“史诗级” RCE 漏洞,平地一声雷,一时之间,快要入睡的开发者们纷纷坐起查看关于漏洞的情况,闹得技术圈中人心惶惶。 不过有些不同寻常的是,这个漏洞并没有像 Log4j2 事件那样引起圈内诸多企业大厂的紧急行动,甚至连国外披露漏洞的根源也是来自 QQ 和国内部分网络安全网站。 这也让不少网友猜测,该漏洞应该是国内某个安全机构、安全人员最先发现的。 果不其然,据 3 月 31 日国家信息安全漏洞共享平台(CNVD)发布的《关于Spring框架存在远程命令执行漏洞的安全公告》显示,这群神秘的白帽子们包括蚂蚁科技集团、奇安信科技、杭州安恒信息技术、安天科技、360、北京天融信,当然这些都是后话了。 1.1 Spring 零日漏洞真的存在 就在开发者越来越焦灼时,Spring.io 官方于 3 月 31 日晚间出面证实了这一漏洞的存在,并带来了解决方案。 根据公告,我们发现这个漏洞的影响远比我们想象的更为严重,如果满足以下几种门槛,极有可能受漏洞影响: JDK 9 或更高版本 Apache To...

GPL 也没有那么可怕

没有哪种开源许可证会比 GPL 更具有话题性,因为它具有极强的传染性。GPL 规定,分发其衍生品时也必须基于 GPL 开源。听起来很简单,公开源码而已,但很多企业却做不到。 因此,不少开源作者往往会通过法律诉讼,要求对方停止违规行为,也就是公开修改后的源码,这就是所谓的强制执行 GPL 。 与 GPL 相关的诉讼,被告多为大企业,索赔数额巨大,尤其是早期很多企业普遍没有开源合规意识,一告一个准。之前发布的《不要违反 GPL,SFC 会盯着你》一文就很详细地描述了,SFC(软件自由保护协会)是如何靠强制执行 GPL 一战成名的。 虽说大部分都是庭外和解,但这些诉讼就像是一块警示牌,提醒着很多人:GPL 意味着风险。这让 GPL 的名声多多少少沾上了些污点。时间久了,GPL 也就令人敬而远之。 事实上,它并没有那么可怕。对于身处开源之中的开发者、社区、企业以及非盈利组织来说,依靠法律手段强制执行 GPL 着实有些得不偿失。所以在意识到诉讼带来的各种负面影响之后,各方竟然出奇地达成一致:拒绝滥用 GPL 版权诉讼。 原因嘛,只能说各有各的小算盘,但是不管怎么说,至少表达了态度——我们不是没得...

相关文章

发表评论

资源下载

更多资源
优质分享App

优质分享App

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。