Vert.x 4.3.7 发布,升级以修复 Netty 的安全漏洞
Eclipse Vert.x 版本 4.3.7 发布了,自 Vert.x 4.3.6 发布以来,已经报告了不少错误。项目团队很感谢大家报告这些问题。
该版本主要是更新 Netty 到 4.1.87.Final 版本,修复了如下两个安全问题:
Vert.x 不受 CVE-2022-41915 的影响,但其中提到的类被用于处理 HTTP 服务器请求和 HTTP 客户端响应,虽然也不用于将 Header 写入出站端点,但是用于从远端接口接收 HTTP 标头。
如果 TCP 服务器配置为接收 HA 代理流量,则 Vert.x 对 CVE-2022-41881 很敏感:服务器可以接收构建的 HA 代理前缀,该前缀会引发堆栈跟踪溢出,该溢出被 Vert.x 服务器捕获,并且 TCP 连接在服务器中保持原样,从而导致潜在的资源耗尽。它可以通过在服务器选项上设置超时来缓解,例如 options.setProxyProtocolTimeout(10),它会在 10 秒后关闭连接。我们还建议仅向受信任的 HA 代理实例公开此类服务器,而不是对外公开,此外,我们建议始终设置超时。
详细的发行说明请看 4.3.7 release notes

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
国产 c++ web framework “paozhu”1.0.5 正式版发布
经过大半个月测试修改,paozhu c++ web framework 正式版发布, 1.0.5 release 官方第一次发布正式版,可以用于生产环境。 易用性 超越国外各种c++ web framework,简单易用,开箱即用web生态支持,新手可以快速入门。 Paozhu(炮竹🧨)是一个全面、快速的C++ web framework 开发框架,集成mysql ORM,开发速度跟脚本语言一样,框架集成了webserver,自己原生解析http1.1、http2协议,GET、POST全部解析出来,POST几种方式都做了区分,框架自带一个OBJ微型对象,可以存放char int string float等,框架自动解析URL、POST参数到微型对象里面,使用urlpath映射到函数挂载点,使用协程、线程池、数据库链接池。 QQ群:668296235 与社区开发者探讨C++ WEB开发的乐趣 1.特性🔥🔥🔥🔥🔥 ✅ 1. 自带json 编解码不用第三方库,标准json支持 ✅ 2. 支持多域名网站 ✅ 3. 支持多域名ssl 服务端 ✅ 4. 支持http1.1、http2...
- 下一篇
ThinkPHP Framework 存在远程代码执行漏洞
漏洞描述 ThinkPHP Framework 是一个开源的、面向对象的轻量级 PHP 开发框架,用于简化企业级应用和 Web 应用开发。 ThinkPHP Framework 的受影响版本中由于 LoadLangPack#handle 方法没有对 langset 参数进行过滤,且用于加载语言的 Lang.php#load 函数没有对用户传入的文件名参数中的特殊字符(如 ../)进行转义,导致 ThinkPHP 在检测用户语言时存在目录穿越和文件包含漏洞。当用户开启多语言功能时(如:'lang_switch_on'=> true),攻击者可通过在请求中的 header 、cookie 或 query string 参数中注入 payload 进行目录穿越攻击,并通过 pearcmd 文件包含远程执行 webshell 等恶意代码。 漏洞名称 ThinkPHP Framework 存在远程代码执行漏洞 漏洞类型 代码注入 发现时间 2022-12-24 漏洞影响广度 小 MPS编号 MPS-2022-69505 CVE编号 CVE-2022-47945 CNVD编号 - 影响范围 ...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Hadoop3单机部署,实现最简伪集群
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2配置默认Tomcat设置,开启更多高级功能