91件のSpring関連CVEがサプライチェーン全体で20万9,000超のソフトウェアコンポーネントに影響
Broadcomは、Spring Frameworkおよび関連プロジェクトに影響する91件の共通脆弱性識別子(CVE)を公開しました。これによりソフトウェアサプライチェーンの修復対応が発生し、Sonatypeの試算では20万9,569件のソフトウェアコンポーネントに影響が及ぶとされています。 重大な脆弱性アラート 8
Broadcomは、Spring Frameworkおよび関連プロジェクトに影響する91件の共通脆弱性識別子(CVE)を公開しました。これによりソフトウェアサプライチェーンの修復対応が発生し、Sonatypeの試算では20万9,569件のソフトウェアコンポーネントに影響が及ぶとされています。 重大な脆弱性アラート 8
ベンダーがときどき下す判断があります。脆弱性を静かに修正するというやり方です。アドバイザリもCVEも説明もなく、変更履歴に曖昧な一文が添えられるだけ。この判断は一見理にかなっているように思えます。パッチが何をしたかを説明しなければ、攻撃者に根本原因までの道筋を渡さずに済む、というわけです。わざわざ自社のバグを公表する
CVSS 9.1の脆弱性により、攻撃者はJava SpringエコシステムのデファクトテンプレートエンジンのRCE保護を迂回することができます。 Javaウェブアプリケーション向けの広く使用されているテンプレートエンジンであるThy