タグ

関連タグで絞り込む (0)

  • 関連タグはありません

タグの絞り込みを解除

JavaとsecurityとSpringに関するdrumscoのブックマーク (7)

  • cve-2022-22965 Spring4Shell の影響調査 | DevelopersIO

    はじめに こむろです。 Spring4Shell についてです。どうせお前ら調査してたんだろ?と思ったあなた、大正解です。 結論 非常に広範な影響がありましたが、現時点で、Spring Framework 体への修正パッチがすでに適用されています。そのためこれに準じたアップデートを実施することで脆弱性を回避できます。 spring-boot-2-6-6 spring-boot-2-5-12 spring-framework-5.3.18 Tomcat 9.0.62 またこれらのアップデートができない場合、以下の対応を取ることもできます。 不要なパラメータのマッピングを行わないようにコードを追加する (Binding のブラックリストへ class.* 系を追加) Java8 へ一旦ダウングレードする Tomcat 9.0.62 へ Update することで設定値自体の書き換えをできないよ

    cve-2022-22965 Spring4Shell の影響調査 | DevelopersIO
    drumsco
    drumsco 2022/04/11
    Tomcat上での検証パターン例あり。
  • Spring Coreにおける重大な脆弱性: CVE-2022-22965 (別名: Spring4Shell)

    文の内容は、2022年3月31日にStefano Chiericiが投稿したブログ(https://sysdig.com/blog/cve-2022-22965-spring-core-spring4shell/)を元に日語に翻訳・再構成した内容となっております。 昨日報告されたSpring cloudの脆弱性に続き、今度は、ポピュラーなJDK9+上のJavaフレームワークSpring CoreにSpring4shell CVE-2022-22965という新たな脆弱性が報告されました。 この脆弱性は、常にリモートでコードを実行(RCE)するもので、攻撃者はマシン上で任意のコードを実行し、ホスト全体を危険にさらすことができるようになります。 影響を受けるバージョンは以下の通りです: 5.3.0 から 5.3.17 まで5.2.0から5.2.19サポートされていない古いバージョンも影響を受

    Spring Coreにおける重大な脆弱性: CVE-2022-22965 (別名: Spring4Shell)
  • Spring Framework RCE, Early Announcement

    Updates [04-13] "Data Binding Rules Vulnerability CVE-2022-22968" follow-up blog post published, related to the "disallowedFields" from the Suggested Workarounds [04-08] Snyk announces an additional attack vector for Glassfish and Payara. See also related Payara, upcoming release announcement [04-04] Updated Am I Impacted with improved description for deployment requirements [04-01] Updated Am I I

    Spring Framework RCE, Early Announcement
    drumsco
    drumsco 2022/04/01
    "この脆弱性は、JDK9で実行されているSpringMVCおよびSpringWebFluxアプリケーションに影響を与えます。 特定のエクスプロイトでは、アプリケーションをWARデプロイメントとしてTomcatで実行する必要があります。"
  • Spring Security - MyMemoWikiOld

    <dependency> <groupId>org.springframework.security</groupId> <artifactId>spring-security-web</artifactId> <version>${org.springframework-version}</version> </dependency> <dependency> <groupId>org.springframework.security</groupId> <artifactId>spring-security-config</artifactId> <version>${org.springframework-version}</version> </dependency> <dependency> <groupId>org.springframework.security</group

  • Spring Security 3.1 リファレンス - テクニカル・サマリ (1) - M12i.

    先日、Spring Securityについての拙い翻訳を掲載したのに続いて、今回はその記事でも言及されていたリファレンスマニュアルの“Technical Overview”のチャプターを訳出してみます。いずれにしてもちょっと長いので、まずは前半のみ。(後半はこちら。) 原典は、“6. Technical Overview”(Spring Security Reference Documentation)で、Ben Alex氏とLuke Taylor氏によるものです。 * * * 6. テクニカル・サマリ (1) 6.1 実行環境 Spring Security 3.0には、Java実行環境のバージョン5.0もしくはそれ以上が必要になります。Spring Securityは自己完結型で動作することを目的としているので、Java実行環境上に特殊な設定ファイルなどを配置する必要はありません。とく

    Spring Security 3.1 リファレンス - テクニカル・サマリ (1) - M12i.
  • Spring Bootでユーザ認証

    Spring Bootで(というかSpring Securityのような気もするが) ユーザ認証を実装する方法について。 とりあえずハードコードで、という方法は見つかるのだが DBにユーザ情報を格納し ID以外のユーザ情報にもアクセスできるようにする という場合の方法が見つからず苦労したので記録しておく。 概要 以下の作業が必要。 Spring Securityをdependencyに追加する WebSecurityConfigurerAdapterを継承して設定する UserDetailsServiceを継承して認証ロジックをカスタマイズする Spring Securityをdependencyに追加する build.gradleのdependenciesにspring-boot-starter-securityを追加する。 (バージョンは適切なものを選ぶ) dependencies {

  • Spring MVCに対するセキュリティ勧告

    あなたにとって重要なトピックや同僚の最新情報を入手しましょう最新の洞察とトレンドに関する最新情報を即座に受け取りましょう。 継続的な学習のために、無料のリソースに手軽にアクセスしましょうミニブック、トランスクリプト付き動画、およびトレーニング教材。 記事を保存して、いつでも読むことができます記事をブックマークして、準備ができたらいつでも読めます。

    Spring MVCに対するセキュリティ勧告
  • 1