范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

蚂蚁集团上报Spring框架高危漏洞,现已修复

  IT之家 4 月 2 日消息,2022 年 3 月 30 日,国家信息安全漏洞共享平台(CNVD)收录了 Spring 框架远程命令执行漏洞(CNVD-2022-23942)。并发布了关于 Spring 框架存在远程命令执行漏洞的安全公告,安全公告编号:CNTA-2022-0009。
  下面是公告内容:
  2022 年 3 月 30 日,国家信息安全漏洞共享平台(CNVD)收录了 Spring 框架远程命令执行漏洞(CNVD-2022-23942)。攻击者利用该漏洞,可在未授权的情况下远程执行命令。目前,漏洞利用细节已大范围公开,Spring 官方已发布补丁修复该漏洞。CNVD 建议受影响的单位和用户立即更新至最新版本。
  一、漏洞情况分析
  Spring 框架(Framework)是一个开源的轻量级 J2EE 应用程序开发框架,提供了 IOC、AOP 及 MVC 等功能,解决了程序人员在开发中遇到的常见问题,提高了应用程序开发便捷度和软件系统构建效率。
  2022 年 3 月 30 日,CNVD 平台接收到蚂蚁科技集团股份有限公司报送的 Spring 框架远程命令执行漏洞。由于 Spring 框架存在处理流程缺陷,攻击者可在远程条件下,实现对目标主机的后门文件写入和配置修改,继而通过后门文件访问获得目标主机权限。使用 Spring 框架或衍生框架构建网站等应用,且同时使用 JDK 版本在 9 及以上版本的,易受此漏洞攻击影响。
  CNVD 对该漏洞的综合评级为"高危"。
  二、漏洞影响范围
  漏洞影响的产品版本包括:
  版本低于 5.3.18 和 5.2.20 的 Spring 框架或其衍生框架构建的网站或应用。
  三、漏洞处置建议
  目前,Spring 官方已发布新版本完成漏洞修复,CNVD 建议受漏洞影响的产品(服务)厂商和信息系统运营者尽快进行自查,并及时升级至最新版本:
  https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
  附:参考链接:
  https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
  https://github.com/spring-projects/spring-framework/compare/v5.3.17...v5.3.18

特斯拉CEO马斯克曾安慰遇难车主家属我也曾经历丧子之痛2月12日消息,最新披露的法庭文件显示,特斯拉首席执行官埃隆马斯克(ElonMusk)曾在2018年与一对父母展开电子邮件交流,此前他们的儿子死于ModelS车祸。马斯克在其中披露特斯拉迎来开门红?分析师称第一季度销量将远超上季度据外媒报道,股票分析师对特斯拉产业链和特斯拉的长期牛市进行考察后判断,今年特斯拉第一季度交付量将远强于去年销量最高的第四季度,股价预计增长到1500美元(约9541元人民币)。因此电脑内存太少?可禁用Win11的部分新功能获得更流畅体验IT之家2月3日消息,据WindowsLatest报道,如果你的电脑内存很小,禁用Windows11上默认启用的某些功能和设置可以提高操作系统的速度。首先,用户可以将Windows元宇宙火爆美国虚拟房地产吸引数百万美元投资北京时间1月13日早间消息,据报道,美国房地产价格正在大幅上涨,但新冠病毒疫情也引发了另一场不太为人所关注的土地投资热潮。一些投资者正在支付数百万美元购买地块,这些地块并不是位于纽红魔游戏手机7通过蓝牙认证消息称将搭载高通骁龙8Gen1,有望在近期发布IT之家11月24日消息,此前据数码博主数码闲聊站爆料称,红魔7系列游戏手机(NX679J)已入网,黑鲨5系列也已备案,两款游戏手机均搭载高通新一代骁龙处理器,拥有大电池与百瓦快充5微米毫秒级,合肥欣奕华首台MiniLED电学检测设备交付近日,合肥欣奕华自主研发的首台MiniLED电学检测设备正式交付客户,助力MiniLED显示行业良率提升。图片来源合肥新站区合肥欣奕华从提升基板线路良率出发,其自主研发的MiniL分析师全自动驾驶功能前所未有的重要,不是很看好特斯拉2月14日晚间消息,伯恩斯坦分析师ToniSacconaghi表示,鉴于特斯拉目前并未开发2。5万美元或更低价格的汽车,自动驾驶全自动驾驶对特斯拉的投资意义可以说比以往任何时候都更特斯拉推出家充电桩新配色售价100美元,包括红色蓝色黑色和午夜银IT之家12月14日消息,目前特斯拉国内在售的家充电桩只有一款,即第三代家庭充电服务包,分为国标和欧标,国内8000元,美国550美元。外媒发现,特斯拉发布了几款与汽车颜色相匹配的工信部发布2021年版锂离子电池行业规范条件及公告管理办法规定能量密度精度等IT之家12月11日消息,工业和信息化部于12月10日发布通知,表示为进一步加强锂离子电池行业管理,推动行业转型升级和技术进步,对锂离子电池行业规范条件和锂离子电池行业规范公告管理马斯克打造巨魔式慈善捐钱不为提高个人声望12月11日消息,据外媒报道,富豪通常会把他们庞大财富中的一部分投入慈善事业,但他们这样做往往有自己的目的,即帮助提升个人声望。比如,前世界首富杰夫贝索斯(JeffBezos),他上汽乘用车111月新能源总交付量达14。3万辆,同比大涨159IT之家12月6日消息,上汽乘用车公布的数据显示,11月,上汽乘用车销量再次突破10万辆,同比增长24111月累计销量达69。5万辆,同比增长25。IT之家了解到,新能源方面,上汽
蔡崇信等阿里合伙人揭秘基金方阵做公益不是只捐钱11月22日晚间消息,近日,在阿里巴巴举办的帕特纳(合伙人)有约专场中,蔡崇信彭蕾邵晓锋三位合伙人首度披露各自创立公益基金的初心和收获。三位合伙人表示,做公益的复杂程度丝毫不弱于商阿里巴巴入股蒙牛旗下订奶O2O平台天鲜配11月20日消息,据天眼查数据显示,11月11日,天鲜配(上海)科技有限公司发生工商变更,新增股东阿里巴巴(中国)网络技术有限公司,与此同时注册资本由原来的5千万元新增至3亿元,增聚焦新型冠状病毒肺炎,这几个科学问题你要关心!这场病从哪来,往哪去,怎么治,有哪些经验和教训?我花了两天时间读完了已经发表出来的所有相关论文。关于新型冠状病毒肺炎,聊几个你也许很关心的科学问题1这场疾病到底从何而来,源头是什么淘宝回应口罩价格不稳等问题相关商品下架,协助退款IT之家1月27日消息先前有网友称部分淘宝店铺口罩出现不实宣传价格不稳的情况。对此淘宝官方于昨日发布微博称已对相关店铺全部逐一核查,对相关商品作下架处理,后期将协助消费者退款。淘宝自动化机器人席卷洛杉矶港口,卡车司机欢呼雀跃WalterDiaz是一名来自萨尔瓦多的移民卡车司机,他日复一日地驾驶着自己的18轮大卡车驶向洛杉矶和长滩的大型港口。他对取货所花费的时间无法确定,是仅需半个小时,还是要七个小时。你会担心机器人拥有自主意识吗?TechWeb11月3日消息,针对现下大热的人工智能,很多人会有一个疑问机器人会拥有自主意识吗?在2019腾讯科学WE大会前,哥伦比亚大学教授机器人研究权威专家HodLipson给龚宇爱奇艺正进行国际化尝试,已进入14个国家和地区10月21日消息第六届世界互联网大会在乌镇举行。爱奇艺创始人CEO龚宇在互联网国际合作论坛上谈到文化出口时表示,爱奇艺正在进行国际化尝试,目前已进入14个国家和地区。龚宇将近年来爱82人不再符合股权激励条件,中国联通回购注销10月22日消息,中国联通昨日晚间公告称,鉴于47名激励对象因离职辞退等原因,35名激励对象因死亡组织调离等原因,已不属于激励范围,根据公司限制性股票激励计划(草案修订稿)及关于调中国联通前三季度净利润98。23亿元,同比增长11。9近日,中国联通公布了集团2019年前三季度未经审核的若干主要财务及运营数据。期内,中国联通整体服务收入为人民币1985。32亿元,比去年同期下降0。7,跌幅较今年上半年的1。1有所工信部等四部门公告App这样做就算违法收集信息IT之家12月30日消息据工信部官网消息,根据关于开展App违法违规收集使用个人信息专项治理的公告,为认定App违法违规收集使用个人信息行为提供参考,落实网络安全法等法律法规,国家谷歌创始人佩奇圣诞前豪捐4亿美元,被指没1分流向慈善北京时间26日消息,每年年底,谷歌联合创始人拉里佩奇(LarryPage)都要进行一大笔慈善捐赠,今年的捐赠额更是达到惊人的4亿美元。但美国媒体指出,这笔捐赠实际上没有一分钱直接流