Apache Ant 1.10.9 发布,修复临时目录访问权限漏洞

栏目: 软件资讯 · 发布时间: 5年前

内容简介:Apache Ant 1.10.9 已经发布。Apache Ant 是一个将软件编译、测试、部署等步骤联系在一起加以自动化的一个工具,大多用于 Java 环境中的软件开发。 Apache Ant 团队目前维护着两条开发线,1.9.x 与 1.10.x,前者要...

Apache Ant 1.10.9 已经发布。Apache Ant 是一个将软件编译、测试、部署等步骤联系在一起加以自动化的一个工具,大多用于 Java 环境中的软件开发。

Apache Ant 团队目前维护着两条开发线,1.9.x 与 1.10.x,前者要求 Java 5 运行时,后者要求 Java 8,一般来说 1.9.x 主要是修改 bug,新增特性会在 1.10.x 中,建议使用版本为 1.10.4。

此版本修复了一个 bug,支持在任务和类型的脚本系列中使用 GraalVM JavaScript。同时处理了一个安全漏洞 CVE-2020-11979

Apache Ant 1.10.9 发布,修复临时目录访问权限漏洞

该漏洞是在修复此前一个漏洞 CVE-2020-1945 时引入的,Apache Ant 1.10.8 更改了其创建临时文件的权限,仅允许当前用户访问,但 fixcrlf 任务会删除临时文件并创建了一个没有上述保护的新文件,从而使漏洞缓解措施失效。这样仍然允许攻击者将修改后的源文件注入到构建过程中。

缓解措施:1.10.8 和 1.9.15 版本的用户可以使用 Ant 属性 ant.tmpdir 将文件权限设置为仅当前用户可读写,1.1 到 1.9.14 和 1.10.0 到 1.10.7 版本的用户可以设置 java.io.tmpdir 系统属性。如果没有设置以上两个属性,Ant 1.10.9 还将尝试创建仅可由当前用户访问的临时目录,但是如果基础文件系统不允许,则可能无法创建一个临时目录。

详情查看 Ant 安全公告:

https://ant.apache.org/security.html


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

众媒时代

众媒时代

腾讯传媒研究 / 中信出版集团股份有限公司 / 2016-3-1 / CNY 52.00

众媒时代,就是一个大众参与的媒体时代。互联网将传统媒体垄断而单一的传播方式彻底颠覆。人人都可以通过互联网成为内容的制造者、传播者。每个人都是媒体,人是种子,媒体变成了土壤。 当我们的信息入口被朋友圈霸占,当我们的眼睛只看得到10W+,当我们不可抑制地沉浸在一次次的“技术狂欢”中,当人人都可以举起手机直播突发现场,当未来的头条由机器人说了算……内容正生生不息地以各种可能的形式出现,我们正彻头彻......一起来看看 《众媒时代》 这本书的介绍吧!

JSON 在线解析
JSON 在线解析

在线 JSON 格式化工具

Base64 编码/解码
Base64 编码/解码

Base64 编码/解码

正则表达式在线测试
正则表达式在线测试

正则表达式在线测试