主要脆弱性情報 脆弱性情報 ライブラリに、不安全なシリアム解除(不安全な逆直列化)脆弱性が存在し、リモートコード実行(RCE)につながる可能性があります。 修正詳細 修正対策 新メソッドの追加: メソッドを追加し、逆直列化を許可するクラスを制限します。 セキュリティ推奨事項: - 警告: メソッドで明示的に許可するまで、信頼できないデータを メソッドに渡さないでください。 - 逆直列化時には、ホワイトリストに登録されたクラスのみをインスタンス化させ、攻撃者が指定した悪意のあるクラスによる危険な操作を防ぎます。 技術的実装 クラス制限による逆直列化: - - デフォルトの動作を使用し、既知のすべてのクラスの逆直列化を許可します。 - - 空の JSON フィールド値による例外を引き起こし、すべてのクラスのインスタンス化をブロックします。 - - 指定されたクラスリストのみがインスタンス化されるように制限します。 修正例コード 例のコードに、逆直列化を許可するクラスを明示的に設定する処理を追加します。 テスト状況 新規テストケース: - : メソッドチェーンが を返すことを検証します。 - および : デフォルト動作と許可されたクラスの例を验证します。 - および : 未リストアップのクラスと危険なメソッドのブロックを確認します。 適用範囲 修正バージョンは、 のバージョン 3.2.3 以降 に適用されます。