解決Spring?Security升級(jí)到5.5.7、5.6.4及以上啟動(dòng)報(bào)錯(cuò)出現(xiàn)版本不兼容的問題
1.背景
版本比對(duì)檢測(cè)原理:檢查當(dāng)前系統(tǒng)中spring-security-web版本是否在漏洞版本范圍內(nèi)|版本比對(duì)檢測(cè)結(jié)果:- spring-security-web
當(dāng)前安裝版本:5.2.1.RELEASE
需要升級(jí)到 5.5.7、5.6.4 及以上版本,因?yàn)閜om中找不到直接引用的位置,所以加入以下依賴將spring-security-web版本強(qiáng)制升級(jí)到5.5.7
<!-- 修復(fù)spring-security-web版本漏洞 -->
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-web</artifactId>
<version>5.5.7</version>
</dependency>啟動(dòng)時(shí)報(bào)錯(cuò),報(bào)錯(cuò)內(nèi)容如下:
***************************
APPLICATION FAILED TO START
***************************Description:
An attempt was made to call a method that does not exist. The attempt was made from the following location:
org.springframework.security.web.util.matcher.OrRequestMatcher.<init>(OrRequestMatcher.java:43)
The following method did not exist:
org.springframework.util.Assert.noNullElements(Ljava/util/Collection;Ljava/lang/String;)V
The method's class, org.springframework.util.Assert, is available from the following locations:
jar:file:/C:/Users/sutpc/.m2/repository/org/springframework/spring-core/5.1.18.RELEASE/spring-core-5.1.18.RELEASE.jar!/org/springframework/util/Assert.class
It was loaded from the following location:
file:/C:/Users/sutpc/.m2/repository/org/springframework/spring-core/5.1.18.RELEASE/spring-core-5.1.18.RELEASE.jar
2.原因分析
可以發(fā)現(xiàn)spring包版本不兼容導(dǎo)致該問題
理論上是spring-security-web是在某一個(gè)jar引入
單獨(dú)改了spring-security-web的版本
導(dǎo)致這個(gè)jar中的配套代碼不兼容導(dǎo)致的問題
3.解決方式
將spring-boot-dependencies的2.1.17.RELEASE升級(jí)到2.2.2.RELEASE
<!-- SpringBoot的依賴配置-->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-dependencies</artifactId>
<!-- <version>2.1.17.RELEASE</version>-->
<version>2.2.2.RELEASE</version>
<type>pom</type>
<scope>import</scope>
</dependency>
在pom的最后直接使用spring-security-web的5.5.7強(qiáng)制覆蓋版本即可
<!-- 修復(fù)spring-security-web版本漏洞 -->
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-web</artifactId>
<version>5.5.7</version>
</dependency>4.解決思路
因?yàn)閱为?dú)改了spring-security-web的版本
導(dǎo)致這個(gè)jar中的配套代碼不兼容導(dǎo)致的問題
所以首要問題需要找到spring-security-web由哪個(gè)jar引入的
4.1查詢Maven 項(xiàng)目查找 jar 包是由哪個(gè)依賴引入的
直接使用mvn dependency:tree可以查看項(xiàng)目完整的依賴樹。
1.命令格式
mvn dependency:tree -Dverbose -Dincludes=要查詢的內(nèi)容(groupId:artifactId)
-dependency:tree:表示樹狀顯示。-Dverbose:表示可以顯示所有的引用,包括因?yàn)槎啻我弥貜?fù)而忽略的。-Dincludes:可以制定查詢條件
spring-security-web的groupId和artifactId為:
groupId: org.springframework.security artifactId: spring-security-web 所以命令為 mvn dependency:tree -Dverbose -Dincludes=org.springframework.security:spring-security-web
4.2在idea的Teminal中執(zhí)行之后依賴層級(jí)如下圖

4.3spring-security-web是由spring-boot-starter-security引入的
spring-security-web是由spring-boot-starter-security引入的
版本是2.1.17.RELEASE
搜spring-boot-starter-security發(fā)現(xiàn)又是使用的spring-boot-dependencies-2.1.17.RELEASE.pom的版本

4.4spring-boot-starter-security版本是繼承spring-boot-dependencies的版本
在全局搜spring-boot-dependencies的版本,
發(fā)現(xiàn)果然是2.1.17.RELEASE,到此,所有的依賴層級(jí)都找到了,
那開始猜,是不是spring-boot-dependencies版本太低了,
spring-security-web的版本太高了導(dǎo)致的不兼容,
spring-security-web版本不能調(diào)低,只能升級(jí)spring-boot-dependencies的版本,
在maven倉庫查找spring-boot-dependencies版本,
逐級(jí)測(cè)試,發(fā)現(xiàn)2.2.2.RELEASE可以支持,所以問題到此解決.

參考:Maven 項(xiàng)目查找 jar 包是由哪個(gè)依賴引入的
總結(jié)
以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。
相關(guān)文章
IDEA運(yùn)行Java項(xiàng)目報(bào)錯(cuò)java: 錯(cuò)誤: 不支持發(fā)行版本 xx的解決方法
這篇文章主要介紹了IDEA運(yùn)行Java項(xiàng)目報(bào)錯(cuò)java: 錯(cuò)誤: 不支持發(fā)行版本 xx的解決方法,文中有詳細(xì)的解決方案供大家參考,對(duì)大家解決問題有一定的幫助,需要的朋友可以參考下2025-04-04
Java的Arrays.sort()方法排序算法實(shí)例分析
網(wǎng)上看過很多JDK8中Arrays.sort的底層原理,有些說是插入排序,有些說是歸并排序,也有說大于域值用計(jì)數(shù)排序法,否則就使用插入排序,這種說法到底對(duì)嗎?下面通過本文給大家分析下Java的Arrays.sort()方法到底用的什么排序算法,感興趣的朋友一起看看吧2022-02-02
springboot3 使用 jasypt 加密配置文件的使用步驟
在SpringBoot項(xiàng)目中,使用Jasypt加密配置文件可以有效保護(hù)敏感信息,首先,需添加Jasypt依賴并配置加密密碼,可在application.properties或通過啟動(dòng)參數(shù)、環(huán)境變量設(shè)置,本文介紹了Jasypt的配置步驟及使用方法,幫助開發(fā)者保護(hù)應(yīng)用配置信息2024-11-11
java web用servlet監(jiān)聽器實(shí)現(xiàn)顯示在線人數(shù)
這篇文章主要為大家詳細(xì)介紹了java web用servlet監(jiān)聽器實(shí)現(xiàn)顯示在線人數(shù),文中示例代碼介紹的非常詳細(xì),具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下2020-03-03
java.lang.UnsatisfiedLinkError: %1 不是有效的Win32應(yīng)用程序錯(cuò)誤解決
這篇文章主要給大家介紹了關(guān)于java.lang.UnsatisfiedLinkError: %1 不是有效的Win32應(yīng)用程序錯(cuò)誤的解決方法,文中介紹的非常詳細(xì),需要的朋友們可以參考學(xué)習(xí),下面來一起看看吧。2017-03-03
SpringBoot接口實(shí)現(xiàn)百萬并發(fā)的代碼示例
隨著互聯(lián)網(wǎng)的發(fā)展,越來越多的應(yīng)用需要支持高并發(fā),在這種情況下,如何實(shí)現(xiàn)高并發(fā)成為了一個(gè)重要的問題,Spring Boot是一個(gè)非常流行的Java框架,它提供了很多方便的功能來支持高并發(fā),本文將介紹如何使用Spring Boot來實(shí)現(xiàn)百萬并發(fā)2023-10-10
面試官:java ThreadLocal真的會(huì)造成內(nèi)存泄露嗎
ThreadLocal,java面試過程中的“釘子戶”,在網(wǎng)上也充斥著各種有關(guān)ThreadLocal內(nèi)存泄露的問題,本文換個(gè)角度,先思考ThreadLocal體系中的ThreadLocalMap為什么要設(shè)計(jì)成弱引用2021-08-08

