You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Microsoft.AspNetCore漏洞版本更新补丁政策及版本选择咨询

关于Microsoft.AspNetCore 2.2.0漏洞(CVE-2019-0548)的处理疑问
  • 我维护的老旧库代码使用了Microsoft.AspNetCore 2.2.0,该版本存在CVE-2019-0548漏洞。
  • 库的编译目标为.NET Standard 2.0和.NET 6.0,供.NET Framework 4.7.2+及.NET 6.0环境使用,其中.NET Framework仅作向下兼容用途。

Mend(原Whitesource)文档建议将包更新至2.1.7版本,我原本以为2.2.0是更新的版本,实际却发现2.1.7发布于2019年,比2018年发布的2.2.0还要晚。我了解到.NET Core 2.2引入了共享框架(类似旧版.NET Framework),而该漏洞存在于原生IIS代码中,需要通过更新运行时来修复。

但为何2.1.x版本有补丁而2.2.x没有?针对.NET Standard 2.0我是否应降级至2.1.7?

补充说明

  • 我通过条件性的<PackageReference ... />配置,仅针对.NET Standard 2.0环境消除了漏洞警告。
  • 针对.NET 6.0环境,我没有引用该包,但项目中存在<FrameworkReference Include="Microsoft.AspNetCore.App" Version="2.2.8" />配置,原本以为这会限制运行时版本至少为2.2.8;此外,针对.NET 6.0可以完全省略部分Microsoft.AspNetCore和Microsoft.Extensions 2.x包。

编辑补充

我意识到FrameworkReference并不支持用Version属性指定最低运行时版本,之前混淆了它和PackageReference的用法。现在Mend再次出现漏洞警告,可能是扫描行为异常导致的。

内容的提问来源于stack exchange,提问作者Erik Hart

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 12:33:31