나는 자바 9의 새로운 기능을 찾아이 발견했습니다 JEP 290: Filter Incoming Serialization Data 그리고 다른 기사에 따르면이 자바 deserialisation 데이터와 보안 문제가 있습니다 : Deserialization of untrusted dataJava 9 용 "수신 직렬화 데이터 필터링"은 데이터 deserialisation 보안 취약점을 해결합니까?
첫 번째 기사에서 텍스트에 기반을, I 이것이 두 번째 기사의 문제에 대한 피드백임을 믿는 이유가 있지만, 나는 정말로 확신하지 못합니다. 이 버그는 여전히 Java에 대한 것입니까? 그렇다면 새로운 Java가이 문제를 완전히 해결합니까?
내가 충분히 아니에요 귀하의 질문에 완전히 답변 할 수있는 자격이 있지만 JEP 290을 이해하면 애플리케이션 개발자는 필터링을 구현해야합니다. 따라서 개발자가 비 직렬화 취약점을 해결할 수있는 충분한 권한을 API에 부여해야합니다. – Nicolai