学习一下spring-cloud-function中官方修复的一个问题

其实不难理解,为什么这么简单的漏洞为什么没有人更早的发现,因为大部分的项目的核心贡献者就是两三个人,剩下的人可能只是使用者,这里面一部分人应该是不会详细的看源码的,who cares。
在这里插入图片描述

我接触的信息流,注意不是时间线,这里是我的主观上的时间线,而非客观时间线。
我在weibo上看到有人复现这个问题,没有在意。
在这里插入图片描述
在这里插入图片描述
看到公众号里面的推送,好像是个远程执行命令,好像是有点意思。
在这里插入图片描述

再搜索到官方的修复,我大概了解到payload。
failWithHeaderProvidedExpressionAccessingRuntime
根据下面的代码解析出padload。
在这里插入图片描述

FunctionProperties.PREFIX
public final static String PREFIX = “spring.cloud.function”;

在这里插入图片描述
setHeadler里面的值就是真正的payload
spring.cloud.function.routing-expression
T(java.lang.Runtime).getRuntime().exec(“open -a calculator.app”)


https://app.creately.com/ really cool!!!
在这里插入图片描述

curl: (60) SSL certificate problem: self signed certificate in certificate chain
More details here: https://curl.se/docs/sslcerts.html

curl failed to verify the legitimacy of the server and therefore could not
establish a secure connection to it. To learn more about this situation and
how to fix it, please visit the web page mentioned above.

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值