Microsoft.AspNetCore漏洞版本更新补丁政策及版本选择咨询
关于Microsoft.AspNetCore 2.2.0漏洞(CVE-2019-0548)的处理疑问
- 我维护的老旧库代码使用了Microsoft.AspNetCore 2.2.0,该版本存在CVE-2019-0548漏洞。
- 库的编译目标为.NET Standard 2.0和.NET 6.0,供.NET Framework 4.7.2+及.NET 6.0环境使用,其中.NET Framework仅作向下兼容用途。
Mend(原Whitesource)文档建议将包更新至2.1.7版本,我原本以为2.2.0是更新的版本,实际却发现2.1.7发布于2019年,比2018年发布的2.2.0还要晚。我了解到.NET Core 2.2引入了共享框架(类似旧版.NET Framework),而该漏洞存在于原生IIS代码中,需要通过更新运行时来修复。
但为何2.1.x版本有补丁而2.2.x没有?针对.NET Standard 2.0我是否应降级至2.1.7?
补充说明
- 我通过条件性的
<PackageReference ... />配置,仅针对.NET Standard 2.0环境消除了漏洞警告。 - 针对.NET 6.0环境,我没有引用该包,但项目中存在
<FrameworkReference Include="Microsoft.AspNetCore.App" Version="2.2.8" />配置,原本以为这会限制运行时版本至少为2.2.8;此外,针对.NET 6.0可以完全省略部分Microsoft.AspNetCore和Microsoft.Extensions 2.x包。
编辑补充
我意识到FrameworkReference并不支持用Version属性指定最低运行时版本,之前混淆了它和PackageReference的用法。现在Mend再次出现漏洞警告,可能是扫描行为异常导致的。
内容的提问来源于stack exchange,提问作者Erik Hart
相关产品推荐
相关产品推荐

