apache / apache/servicecomb-java-chassis
[SECURITY] - 依赖软件 org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞 bug
- 主要语言
- Java
- 星标
- 1.9k
- 派生
- 814
- 平均合并
- 8 天 23 小时
- 30 天内合并 PR
- 1
描述
### Steps to Reproduce
org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40 有安全漏洞,
软件依赖路径:
org.apache.servicecomb:java-chassis-spring-boot-starter-servlet -> org.springframework.boot:spring-boot-starter-web:jar:3.4.5 -> org.springframework.boot:spring-boot-starter-tomcat:jar:3.4.5 -> org.apache.tomcat.embed:tomcat-embed-core:jar:10.1.40
参考信息:
https://nvd.nist.gov/vuln/detail/CVE-2025-48989
https://github.com/advisories/GHSA-gqp3-2cvr-x8m3
### Expected Behavior
升级org.springframework.boot:spring-boot-starter-web:jar:3.4.5到3.4.9
### Servicecomb Version
3.3.0
### Additional Context
_No response_
贡献指南
这个仓库没有索引到贡献指南
调研方向
定位从 spring-boot-starter-web 3.4.5 到 tomcat-embed-core 10.1.40 的依赖路径对应的构建配置。检查 Spring Boot 版本的声明方式,将相关版本更新为 3.4.9,并验证解析出的依赖不再使用存在漏洞的 Tomcat 版本。
由索引模型根据 Issue 内容生成。
评估
- 技术栈
- java, spring-boot
- 领域
- backend, security
- Issue 类型
- 缺陷
- 难度
- 2/5
- 预计耗时
- 1-3 小时
- 活跃度
- 冷清
- 描述清晰度
- 基本清楚
- 新手友好度
- 65/100