阅读更多

1顶
2踩

编程语言

原创新闻 Spring被爆漏洞,允许远程执行代码

2013-01-18 12:15 by 副主编 wangguo 评论(13) 有15067人浏览
安全公司Aspect Security今天透露,在Spring框架的开发代码中,发现了一个重大的安全漏洞。

Aspect Security公司CEO杰夫•威廉姆斯(Jeff Williams)表示,该漏洞存在于Spring的“表达式语言”功能中,允许攻击者注入代码。

Aspect Security目前已经联合Spring开源社区来解决这一问题,但是到目前为止,还没有任何快速修复补丁放出。因此,使用Spring框架的应用程序可以存在安全隐患,建议开发者关闭表达式语言功能。

威廉姆斯称,Spring未来版本中将有可能默认不启用表达式语言功能,但是,目前存在的这个漏洞,如果被攻击者利用,可能会对应用程序产生大的威胁。这是非常危险的,攻击者可以完全接管一个Web应用程序,并在服务器上运行他们的代码。他还指出,该漏洞跟最近披露的浏览器Java漏洞无任何联系。

据提供开源组件的中央仓库Sonatype数据显示,目前已有超过2.2万个机构下载了超过130万次存在安全漏洞的Spring框架。

Via infoworld
  • 大小: 31.9 KB
  • 大小: 27.5 KB
  • 大小: 21.7 KB
  • 大小: 18.2 KB
  • 大小: 25.8 KB
1
2
评论 共 13 条 请登录后发表评论
13 楼 archy123 2013-01-23 11:42
zouruixin 写道
这个新闻写的不明确啊
是spEL还是 其他的东西。。
是怎样执行的远程代码。。
在哪个版本。。


如果是spEL 这个功能是不是被运用在spring其他的功能上 也会导致连带的漏洞

话说spEL我们从来没用过 看起来毫无作用

是表达式语言漏洞,怎么攻击这个不能扩散,问题已经提交了。相信很快就会出补丁版本
主要是spel默认是开启的,关闭这个功能就好了!
12 楼 zouruixin 2013-01-23 10:30
这个新闻写的不明确啊
是spEL还是 其他的东西。。
是怎样执行的远程代码。。
在哪个版本。。


如果是spEL 这个功能是不是被运用在spring其他的功能上 也会导致连带的漏洞

话说spEL我们从来没用过 看起来毫无作用
11 楼 lihailin9073 2013-01-21 10:31
关心下如何不上这个bug才是王道,毕竟Spring为Java开发提供了无可替代的贡献
10 楼 o_o_0 2013-01-21 10:23
<%@ page isELIgnored ="true" %>
9 楼 kjj 2013-01-18 18:58
他说的是springel表达式语言!!!
8 楼 cxh116 2013-01-18 15:50
zui4yi1 写道
同是工程,如果,那些豆腐渣房子、桥等建筑,能像软件一样补漏洞,就好了

一些渣一样的软件,补都没法补

一些好的桥工程,几百年后简单维护保养,还在用
7 楼 小白的天空 2013-01-18 15:36
我想知道,是那个版本存在?
6 楼 gugu_abrams 2013-01-18 14:45
在服务器上注入还是在浏览器里?:)
5 楼 white_crucifix 2013-01-18 14:41
Spring被爆菊花
4 楼 zhangchuanle 2013-01-18 14:41
<script></script>
3 楼 MrLee23 2013-01-18 14:32
求代码,求代码
2 楼 zui4yi1 2013-01-18 14:17
同是工程,如果,那些豆腐渣房子、桥等建筑,能像软件一样补漏洞,就好了
1 楼 archy123 2013-01-18 13:24
这个漏洞很早就有,现在才曝光,据我所知去年年初就有这个漏洞的攻击实现了。这都一年了。

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • 整理自我-一个北漂“小兵”的故事

    从开年到现在,基本上每个星期都没有休息过,事情一下子好像多了好多,有好的有坏的。到昨天为止,总算是办完结婚的事情,松了一口气。来北京已经4年了,从当时的满怀憧憬的毕业生,到现在大IT企业的小兵。基本上...

  • 《那些年啊,那些事——一个程序员的奋斗史》四

    ”段伏枥突然觉得奇怪,为何伍定轩会突然提出这个问题。    “你看我的仙人掌。”伍定轩指了指摆在电脑旁边的一盆仙人掌。当初伍定轩决定买这小盆仙人掌的时候,也是从网上听人说,它可以防辐射。    伍定轩...

  • 是非人生——一个菜鸟程序员的5年人生路

    请关注:http://topic.csdn.net/u/20080318/10/e4543fc2-d726-465c-bc95-fea14b92db1d.htmlhttp://topic.csdn.net/u/20080318/10/e4543fc2-d726-465c-bc95-fea14b92db1d.html 《是非人生——一个菜鸟程序员

  • 知乎收藏数最高的1000个回答

    同系列一:知乎收藏数最高的1000个回答 - 陈鹏举的文章 - 知乎专栏 同系列二:知乎关注人数最高的1000个问题 - 陈鹏举的文章 - 知乎专栏 同系列三:知乎关注人数最高的1000个收藏夾 - 陈鹏举的文章 - 知乎专栏同...

  • 明翰经验系列之恋爱篇V5.6(持续更新)

    抽空,用写技术博客的形式写了一系列关于情感方面的文章。...本来是写成一个专栏的,后来想想,毕竟是技术博客,还是稍微低调一些吧, 于是,就有了这篇超级超级超级无敌无敌无敌长长长的文章。。。...

  • OI生涯回忆录(Part7:至高一湖南集训Day3)

    (卅一)联赛惨案 NOIP结束了,自然我是要回班上课的。 王晓光这边说着尽量在沟通让我和李佳实尽快脱产,然而并不知道什么时候能办完.... 转过来这个周中就开始了各种山寨数据的测试,学军自己出的、杭二自己出的、...

  • 微微一笑很倾城(3)

    微微一笑很倾城 正文 尾 声  又是一年六月。  今年的夏天似乎来得特别早,五月就开始热,到了六月,更热得跟大暑天似的。二喜帮微微扛着凉席,吭哧吭哧地往楼上爬,一边爬一边叫苦连天:“微微你们这不是高级住宅...

  • 微微一笑很倾城(2)

     就像老话说的那样,一个妮妮被雷劈了,千万个妮妮在电闪雷鸣中站起来了!一切为了八卦!握拳!  电脑前的雷神妮妮死死的盯着屏幕,小眼放出百万瓦特的邪光,左手牢牢的按着截图键,心里不停的默念:来吧!来点...

  • 自由谈:为什么使用 Linux

    女生要求他们亮出自己的笔记本电脑,结果发现第一个追求者 用的是 Windows,第二个用的是 Linux,而剩下那个用的当然是 Mac 了。最后她选了胸大,哦不,最有钱的那一个。 对了,你不会天真到以为用 Mac 的就...

  • 需要点智商才能看懂的恐怖故事,你能看懂多少个?

    我搭上了一列特快车,大概在还差10分就午夜12点的时候,在中途站有一名男子也上了列车,他在车门关闭后,像是突然回复意识一般,开始左右环视着周遭乘客的脸。 “恕我愚昧,请问您今年28岁吗?”他如此的向我问道,...

  • 想装吗?看看装B大全

    一、装B之读书 世界上总是有那么群爱装B的...如果能做到刘邦、项羽这么牛B的人,是不需要靠读书来装的,但一个社会同时只能容纳一个这种牛人,不可能实现大家共同装B的愿望,不利于和谐社会的建立,所以这里不推荐。 

  • 【摘自csdn】一场我没有看懂的相亲

    注:本文,来自csdn论坛的觉的楼主写的不错,所以就引用过啦了,别介意哦,http://topic.csdn.net/u/20100624/16/80f263ca-b05f-456f-bf5f-9d87dd78a6f9.html,作者:NewJacket (这个真不是马甲) (首先说一下,这些...

  • 再转个有意思的东西...装B指南...(2008-05-07 12:26)

    我自认为还写不出这么有技术含量的文章--------------------------------劳资是分割线----------------------------------第一、装B之读书世界上总是有那么群爱装B的人,所以才有这篇不完全装B手册,为什么不完全呢...

  • 各位有什么超实用的生活小窍门呢?

    这些小技巧或者产品,我除了小米149的那个移动电源没用过之外,其余的都是用过觉得好用的产品和小技巧才告诉大家的。 去药店买瓶酒精,平时擦键盘鼠标手机都可以,干净得你不信!(手机的话最好少擦屏幕,屏幕都...

  • 有哪些冷门却好用的东西可以网购?

    这个真是绝了,本人就是穿小白鞋一周就会穿成小脏鞋的那种,有了这个在新鞋的时候全方位喷一下,真的就再也不会脏了耶! 其实呢,当年买它,是宝宝在法国的时候,去北欧玩,穿的雪地靴,踩在雪里,雪都能化进鞋...

  • 最拼命最努力的时候(转)

    1.读书高考的时候吃饭都在背题 实习的时候一个月8天8夜没睡觉 人瘦倒70多斤,我160 工作了加班倒夜里2点。。 2. 最拼命的时候大概就是几年前考研的时候了,我的本科是全排300名开外的学校,然后到了大三升大四的...

  • 【更新】互联网公司可投之参考

    不介意的话,放个自己的字节内推,投递链接https://jobs.toutiao.com/s/dp5bxEK,内推码:AJCWZR2北京公司上海公司广州公司深圳公司武汉公司杭州公司成都公司成都公司长沙公司...小伙伴们觉得有用的话可以关注点赞...

  • nodejs-x64-0.10.21.tgz

    Node.js,简称Node,是一个开源且跨平台的JavaScript运行时环境,它允许在浏览器外运行JavaScript代码。Node.js于2009年由Ryan Dahl创立,旨在创建高性能的Web服务器和网络应用程序。它基于Google Chrome的V8 JavaScript引擎,可以在Windows、Linux、Unix、Mac OS X等操作系统上运行。 Node.js的特点之一是事件驱动和非阻塞I/O模型,这使得它非常适合处理大量并发连接,从而在构建实时应用程序如在线游戏、聊天应用以及实时通讯服务时表现卓越。此外,Node.js使用了模块化的架构,通过npm(Node package manager,Node包管理器),社区成员可以共享和复用代码,极大地促进了Node.js生态系统的发展和扩张。 Node.js不仅用于服务器端开发。随着技术的发展,它也被用于构建工具链、开发桌面应用程序、物联网设备等。Node.js能够处理文件系统、操作数据库、处理网络请求等,因此,开发者可以用JavaScript编写全栈应用程序,这一点大大提高了开发效率和便捷性。 在实践中,许多大型企业和组织已经采用Node.js作为其Web应用程序的开发平台,如Netflix、PayPal和Walmart等。它们利用Node.js提高了应用性能,简化了开发流程,并且能更快地响应市场需求。

  • node-v4.1.1-linux-armv6l.tar.xz

    Node.js,简称Node,是一个开源且跨平台的JavaScript运行时环境,它允许在浏览器外运行JavaScript代码。Node.js于2009年由Ryan Dahl创立,旨在创建高性能的Web服务器和网络应用程序。它基于Google Chrome的V8 JavaScript引擎,可以在Windows、Linux、Unix、Mac OS X等操作系统上运行。 Node.js的特点之一是事件驱动和非阻塞I/O模型,这使得它非常适合处理大量并发连接,从而在构建实时应用程序如在线游戏、聊天应用以及实时通讯服务时表现卓越。此外,Node.js使用了模块化的架构,通过npm(Node package manager,Node包管理器),社区成员可以共享和复用代码,极大地促进了Node.js生态系统的发展和扩张。 Node.js不仅用于服务器端开发。随着技术的发展,它也被用于构建工具链、开发桌面应用程序、物联网设备等。Node.js能够处理文件系统、操作数据库、处理网络请求等,因此,开发者可以用JavaScript编写全栈应用程序,这一点大大提高了开发效率和便捷性。 在实践中,许多大型企业和组织已经采用Node.js作为其Web应用程序的开发平台,如Netflix、PayPal和Walmart等。它们利用Node.js提高了应用性能,简化了开发流程,并且能更快地响应市场需求。

  • node-v4.1.0-linux-arm64.tar.xz

    Node.js,简称Node,是一个开源且跨平台的JavaScript运行时环境,它允许在浏览器外运行JavaScript代码。Node.js于2009年由Ryan Dahl创立,旨在创建高性能的Web服务器和网络应用程序。它基于Google Chrome的V8 JavaScript引擎,可以在Windows、Linux、Unix、Mac OS X等操作系统上运行。 Node.js的特点之一是事件驱动和非阻塞I/O模型,这使得它非常适合处理大量并发连接,从而在构建实时应用程序如在线游戏、聊天应用以及实时通讯服务时表现卓越。此外,Node.js使用了模块化的架构,通过npm(Node package manager,Node包管理器),社区成员可以共享和复用代码,极大地促进了Node.js生态系统的发展和扩张。 Node.js不仅用于服务器端开发。随着技术的发展,它也被用于构建工具链、开发桌面应用程序、物联网设备等。Node.js能够处理文件系统、操作数据库、处理网络请求等,因此,开发者可以用JavaScript编写全栈应用程序,这一点大大提高了开发效率和便捷性。 在实践中,许多大型企业和组织已经采用Node.js作为其Web应用程序的开发平台,如Netflix、PayPal和Walmart等。它们利用Node.js提高了应用性能,简化了开发流程,并且能更快地响应市场需求。

Global site tag (gtag.js) - Google Analytics