apache / apache/servicecomb-java-chassis
[SECURITY] - 依赖软件 org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞 bug
- Vorherrschende Sprache
- Java
- Sterne
- 1.9k
- Forks
- 814
- Ø Merge
- 8 T. 23 Std.
- Gemergte PRs (30 T.)
- 1
Beschreibung
### Steps to Reproduce
org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞,
软件依赖路径:
org.apache.servicecomb:java-chassis-spring-boot-starter-servlet -> org.springframework.boot:spring-boot-starter-web:jar:3.4.5 -> org.springframework.boot:spring-boot-starter-tomcat:jar:3.4.5 -> org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40
参考信息:
https://nvd.nist.gov/vuln/detail/CVE-2025-48989
https://github.com/advisories/GHSA-gqp3-2cvr-x8m3
### Expected Behavior
升级org.springframework.boot:spring-boot-starter-web:jar:3.4.5到3.4.9
### Servicecomb Version
3.3.0
### Additional Context
_No response_
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Rechercherichtung
Suchen Sie die Build-Konfiguration für den Abhängigkeitspfad von spring-boot-starter-web 3.4.5 zu tomcat-embed-core 10.1.40. Prüfen Sie, wie Spring Boot-Versionen deklariert werden, aktualisieren Sie die relevante Version auf 3.4.9 und verifizieren Sie, dass die aufgelöste Abhängigkeit nicht mehr die verwundbare Tomcat-Version verwendet.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- java, spring-boot
- Bereich
- backend, security
- Issue-Typ
- Bug
- Schwierigkeit
- 2/5
- Geschätzter Aufwand
- 1-3 Stunden
- Aktivitätsstatus
- Ruhig
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 65/100