下载链接:https://github.com/spring-cloud/spring-cloud-function/releases/tag/v3.2.6腾讯安全解决方案:腾讯T-Sec容器安全产品已支持检测企业容器镜像是否存在 spring-function-cloud-dos-cve-2022-22979-and-unintended-function-invocation/https://github.com/spring-cloud/spring-cloud-function
java.lang.Runtime).getRuntime().exec("calc.exe") 漏洞分析 首先来看一下官方提交的commit https://github.com/spring-cloud/spring-cloud-function expression.getValue执行 修复 在修复版本中对header使用SimpleEvaluationContext进行安全处理 参考 https://github.com/spring-cloud/spring-cloud-function
RELEASE 2.0.2.RELEASE 2.0.2.BUILD-SNAPSHOT spring-cloud-openfeign 2.0.2.RELEASE 2.0.2.BUILD-SNAPSHOT spring-cloud-function
RELEASE 2.0.2.RELEASE 2.0.2.BUILD-SNAPSHOT spring-cloud-openfeign 2.0.2.RELEASE 2.0.2.BUILD-SNAPSHOT spring-cloud-function
例如,Spring Cloud Gateway现在原生支持spring-cloud-function和spring-cloud-stream处理器,增强了网关在处理不同类型请求和数据流时的能力;所有模块都更新至最新版本