热门
最新
红包
立Flag
投票
同城
我的
发布
3.多关心序列化工具Fastjson和Jackson-databind的安全问题
背景: 今年5月份, 阿里出身的 Fastjson 被曝存在远程代码执行漏洞; 而在今年8月份, 戏剧化的一幕出现了, 国际著名的 Jackson-databind 也发布序列化漏洞的安全通告, 而漏洞的提供者竟是阿里云(你品, 你细品!). 而这些漏洞给了黑客可成之机. 对安全要求较高(银行,电信,电商等)的开发软件危害极大!极易造成用户信息的泄露!
避免方法: 如果项目中使用了Fastjson, 建议升级到1.2.69及以上版本. 如果使用的是Jackson-databind, 建议升级到2.9.10.6及以上版本(后续).
另外, 及时关注常用技术的安全问题也应该是每个优秀的程序员所必备的素养之一. 莫要等到项目出现重大问题后才后悔!!!
相关链接: https://blog.csdn.net/ovowovo/article/details/106454569 , https://blog.csdn.net/f641385712/article/details/108385168
CSDN App 扫码分享
1
1
打赏
- 复制链接
- 举报