首页 / 浏览问题 / 桌面GIS / 问题详情
网信办发布的spring框架漏洞
mrm
40EXP 2022年04月06日

中共北京市昌平区委网络安全和信息化委员会办公室

image                              

关于开展Spring框架远程命令

执行漏洞风险排查的通知

image

各相关单位:

近日,中央网信办发布《关于Spring框架远程命令执行漏洞的风险提示》。Spring框架(Framework)是一个开源的轻量级J2EE应用程序开发框架,由于Spring框架存在处理流程缺陷,攻击者可在远程条件下,实现对目标主机的后门文件写入和配置修改,继而通过后门文件访问获得目标主机权限。使用版本低于5.3.18和5.2.20的Spring框架或衍生框架构建网站等应用,且同时使用JDK版本在9及以上版本的,极易受此漏洞攻击影响。

image鉴于Spring框架在大量网站和信息系统中使用,且存在漏洞利用门槛较低,可能造成的危害较大。目前,Spring官方已发布新版本完成漏洞修复。请各单位立即组织排查本辖区、本行业、本部门重要网站和信息系统使用Spring框架且JDK版本在9及以上版本的情况,及时升级至最新版本或采取其他有效措施,并加强风险监测防范,防止发生网络安全事件。请将有关处置情况于4月11日16:00前通过安邮反馈至区委网信办,我办将协调市委网信办组织专业力量开展有针对性复核查验。不涉及的单位请通过即时通反馈“不涉及”至区委网信办“网信科”。

您好,问一下,上述问题在iServer上面有没有涉及到呢,如果有还需要你们提供技术支持或者说怎么处理,没有的话我们这边就直接回复不涉及了

1个回答

您好,iserver目前使用的spring框架是5.3.9版本,JDK版本为8.0,如果您需要spring升级之后的版本您可以告知我需要的iserver版本(具体版本号以及windows还是Linux版本)我这边提供给您升级之后的iserver。如果不想换包,可以通过替换spring相关的同名的jar来解决。

5.3.18版本spring jar包:

链接:https://pan.baidu.com/s/1ckQx8VSS7-UmpM7e9h_n0g?pwd=dig5
提取码:dig5
3,143EXP 2022年04月06日
...