美文网首页
聊一聊Snakeyaml 对CVE的个性反驳

聊一聊Snakeyaml 对CVE的个性反驳

作者: 暗夜行者 | 来源:发表于2023-01-06 22:00 被阅读0次

Snakeyaml 是用于做java对象和yaml文件的序列化与反序列化,即是读取yaml文件的工具类。而Veracode扫描爆出了它可能存在RCE(remote code execution)的问题,大致是说它有一个构造方法对不可信的数据进行反序列化时,没有进行类型的限制,从而会导致被攻击。

而Snakeyaml作为反驳,提到了Spring已经用了建议的SafeConstructor,并且使用白名单过滤只允许创建预期配置的类。如果使用者只用yaml 作为项目的配置文件的话,那么这个是完全安全的可信任数据,并不需要担心CVE的警报。

Snakeyaml 百科也犀利的指出某些爆出他们有这种风险的工具是低配工具,工具本身利用CVE和NIST 的准则去对代码做校验,但是并不深入了解代码本身的实现,仅仅凭借工具类或者包的名称和版本就做报警,是在迷惑众人,为了彰显自己的重要性,从而从中赚钱!

若在扫描中遇到了这样的报警,完全可以申请其是假阳性(false positive)。

参考文献:

https://www.baeldung.com/java-snake-yaml

https://bitbucket.org/snakeyaml/snakeyaml/wiki/CVE-2022-1471

https://bitbucket.org/snakeyaml/snakeyaml/wiki/CVE%20&%20NIST.md

https://nvd.nist.gov/vuln/detail/CVE-2022-1471

相关文章

  • 聊一聊,对毛姆大叔的喜欢

    作者:啊宜 你觉得无足轻重的,也许正是有些人毕生珍而重之物。比如,自由。 从《刀锋》开始接触毛姆,一位独立有趣的大...

  • 聊一聊你们对网恋的看法

    网恋我个人认为真的很不现实,就在你一个人对着手机偷偷哭的时候他在哪??有一句话叫做:靠聊天维持的关系真是糟糕 ...

  • 聊一聊对简书的爱与恨

    今年5月底我抱着写作变现的目的来到简书,到现在不知不觉间已经小半年过去了。半年间总有话想对简书说。刚来的时候为有这...

  • 聊一聊

    就是这样,喜欢自我欺骗,明知道,真心想你,或者有事的人,会打电话给你。却还是忍不住的用微信,看一个人的消息和动态,...

  • 聊一聊

    记录一下,现在是女儿的生日。2020.7.25星期六 生日快乐我的小天使 微淼商学院说过最经典的话是:有些做商学院...

  • 聊一聊

    早在三天前师兄就告知我们今天上午老师会和我们在实验室聊一聊。校园卡余额不足,时间紧张未吃早餐,早上慌忙收拾赶紧到实...

  • 聊一聊

    大家好,我是野生梅花鹿。 马上就12点了,我决定用几分钟的时间随便写点啥~ 首先呢,是反省。 这个月,其实懒惰了很...

  • 聊一聊

    很久没写了,聊聊最近发生的事,十月份开始了一段长板之旅,一开始担心害怕摔,因为通过挑战一个个动作,挺有趣的,当你为...

  • 聊一聊

    疫情这些年,常常听到的是,哪哪被封控了之类,作为天选打工人,一直在正常上班搬砖中。 直至上周五晚接...

  • 与大伽在一起

    今天与MCO开关林总在一起,聊听他的生意之道,听听他对行业的见解,非常实战受用,全程我认真聊听,没有发表任何个性意...

网友评论

      本文标题:聊一聊Snakeyaml 对CVE的个性反驳

      本文链接:https://www.haomeiwen.com/subject/bskjcdtx.html