apache / apache/servicecomb-java-chassis

[SECURITY] - 依赖软件 org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞 bug

Offen Anfängerfreundlich
#5,106 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
bug
Vorherrschende Sprache
Java
Sterne
1.9k
Forks
814
Ø Merge
8 T. 23 Std.
Gemergte PRs (30 T.)
1

Beschreibung

### Steps to Reproduce

org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞,
软件依赖路径:
org.apache.servicecomb:java-chassis-spring-boot-starter-servlet -> org.springframework.boot:spring-boot-starter-web:jar:3.4.5 -> org.springframework.boot:spring-boot-starter-tomcat:jar:3.4.5 -> org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40
参考信息:
https://nvd.nist.gov/vuln/detail/CVE-2025-48989
https://github.com/advisories/GHSA-gqp3-2cvr-x8m3

### Expected Behavior

升级org.springframework.boot:spring-boot-starter-web:jar:3.4.5到3.4.9

### Servicecomb Version

3.3.0

### Additional Context

_No response_

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Suchen Sie die Build-Konfiguration für den Abhängigkeitspfad von spring-boot-starter-web 3.4.5 zu tomcat-embed-core 10.1.40. Prüfen Sie, wie Spring Boot-Versionen deklariert werden, aktualisieren Sie die relevante Version auf 3.4.9 und verifizieren Sie, dass die aufgelöste Abhängigkeit nicht mehr die verwundbare Tomcat-Version verwendet.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
java, spring-boot
Bereich
backend, security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Ruhig
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
65/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.