conductor-oss / conductor-oss/java-sdk

[CVE-2025-55163] HIGH: grpc-netty-shaded / netty-codec-http2 - HTTP/2 DDoS vulnerability

Offen
#82 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
security vulnerability
Vorherrschende Sprache
Java
Sterne
12
Forks
10
Ø Merge
2 T. 8 Std.
Gemergte PRs (30 T.)
4

Beschreibung

## Vulnerability Report

| Field | Value |
|-------|-------|
| **CVE** | `CVE-2025-55163` |
| **Severity** | **HIGH** |
| **Libraries** | `io.grpc:grpc-netty-shaded` (1.70.0), `io.netty:netty-codec-http2` (4.1.118.Final) |
| **Source** | `workers.jar` |
| **Fixed Versions** | grpc-netty-shaded 1.75.0, netty-codec-http2 4.2.4.Final / 4.1.124.Final |

### Summary

Netty MadeYouReset HTTP/2 DDoS Vulnerability - affects both grpc-netty-shaded and netty-codec-http2.

### References

- [NVD Entry](https://avd.aquasec.com/nvd/cve-2025-55163)

---
*Filed from container vulnerability scan of `workers.jar`*

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginnen Sie damit, die zum Erstellen von workers.jar verwendeten Abhängigkeitsdeklarationen zu finden und grpc-netty-shaded und netty-codec-http2 mit den im Bericht aufgeführten festen Versionen zu vergleichen. Prüfen Sie die NVD-Referenz und führen Sie den Container-Schwachstellenscan erneut aus; abgeschlossen ist die Aufgabe, wenn die anfälligen Versionen nicht mehr vorhanden sind.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
grpc, java
Bereich
networking, security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
42/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.