タグ: Spring Framework

gbhackers.com

91件のSpring関連CVEがサプライチェーン全体で20万9,000超のソフトウェアコンポーネントに影響

Broadcomは、Spring Frameworkおよび関連プロジェクトに影響する91件の共通脆弱性識別子(CVE)を公開しました。これによりソフトウェアサプライチェーンの修復対応が発生し、Sonatypeの試算では20万9,569件のソフトウェアコンポーネントに影響が及ぶとされています。 重大な脆弱性アラート 8

securityweek.com

サイレントパッチは攻撃者を止めるどころか、防御側の目を塞ぐ

ベンダーがときどき下す判断があります。脆弱性を静かに修正するというやり方です。アドバイザリもCVEも説明もなく、変更履歴に曖昧な一文が添えられるだけ。この判断は一見理にかなっているように思えます。パッチが何をしたかを説明しなければ、攻撃者に根本原因までの道筋を渡さずに済む、というわけです。わざわざ自社のバグを公表する