apache / apache/servicecomb-java-chassis
[SECURITY] - 依赖软件 org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞 bug
- Ngôn ngữ chính
- Java
- Star
- 1.9k
- Fork
- 814
- Merge trung bình
- 8 ngày 23 giờ
- Pull request đã merge (30 ngày)
- 1
Mô tả
### Steps to Reproduce
org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞,
软件依赖路径:
org.apache.servicecomb:java-chassis-spring-boot-starter-servlet -> org.springframework.boot:spring-boot-starter-web:jar:3.4.5 -> org.springframework.boot:spring-boot-starter-tomcat:jar:3.4.5 -> org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40
参考信息:
https://nvd.nist.gov/vuln/detail/CVE-2025-48989
https://github.com/advisories/GHSA-gqp3-2cvr-x8m3
### Expected Behavior
升级org.springframework.boot:spring-boot-starter-web:jar:3.4.5到3.4.9
### Servicecomb Version
3.3.0
### Additional Context
_No response_
Hướng dẫn đóng góp
Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này
Hướng nghiên cứu
Xác định cấu hình build cho đường dẫn dependency từ spring-boot-starter-web 3.4.5 đến tomcat-embed-core 10.1.40. Xem xét cách các phiên bản Spring Boot được khai báo, cập nhật phiên bản liên quan lên 3.4.9 và xác minh rằng dependency được resolve không còn sử dụng phiên bản Tomcat dễ bị tấn công.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- java, spring-boot
- Lĩnh vực
- backend, security
- Loại issue
- Lỗi
- Độ khó
- 2/5
- Thời gian dự kiến
- 1-3 giờ
- Mức độ hoạt động
- Ít trao đổi
- Độ rõ ràng
- Khá rõ ràng
- Mức phù hợp với người mới
- 65/100