Infinispan 12.0.x与13.0.x版本是否与Spring Boot 2.4.13兼容?
Spring Boot
2.4.13自带多个版本为11.0.11.Final的Infinispan依赖库,该版本存在漏洞(CVE-2021-31917)。该漏洞仅在12.0.1及以上版本中得到修复,但由于上述版本与11.0.11属于不同主版本,因此产生疑问:这些版本是否与Spring Boot2.4.13兼容?
兼容性与修复方案说明
Spring Boot 2.4.x 官方原生适配的 Infinispan 主版本为 11.x 系列,直接升级到 12.0.1 及以上版本不保证完全兼容,具体说明如下:
- 直接跨主版本升级的风险:Infinispan 12.x 相比 11.x 存在多处不兼容变更,包括配置类路径调整、部分核心API的参数/返回值修改,如果你的项目中直接调用了Infinispan原生接口,大概率会出现类不存在、方法调用报错的问题。
- 更稳妥的漏洞修复方案:不需要跨主版本升级,Infinispan官方已经在11.x维护分支中修复了该漏洞,你只需在项目的依赖管理中手动覆盖
infinispan-bom的版本为11.0.15.Final即可,这个版本和Spring Boot 2.4.13完全兼容,无需修改任何业务代码。 - 若必须使用12.x版本:需要额外引入对应12.x版本的
infinispan-spring-boot-starter适配包,同时调整所有涉及Infinispan的配置和API调用,测试成本较高,非必要不推荐。
内容的提问来源于stack exchange,提问作者Thomas Meier
相关产品推荐
相关产品推荐

