conductor-oss / conductor-oss/java-sdk

[CVE-2025-55163] HIGH: grpc-netty-shaded / netty-codec-http2 - HTTP/2 DDoS vulnerability

Abierto
#82 1 comentario 0 reacciones 0 asignados Ver en GitHub
security vulnerability
Lenguaje dominante
Java
Estrellas
12
Forks
10
Merge medio
2 d 8 h
PR fusionados (30 d)
4

Descripción

## Vulnerability Report

| Field | Value |
|-------|-------|
| **CVE** | `CVE-2025-55163` |
| **Severity** | **HIGH** |
| **Libraries** | `io.grpc:grpc-netty-shaded` (1.70.0), `io.netty:netty-codec-http2` (4.1.118.Final) |
| **Source** | `workers.jar` |
| **Fixed Versions** | grpc-netty-shaded 1.75.0, netty-codec-http2 4.2.4.Final / 4.1.124.Final |

### Summary

Netty MadeYouReset HTTP/2 DDoS Vulnerability - affects both grpc-netty-shaded and netty-codec-http2.

### References

- [NVD Entry](https://avd.aquasec.com/nvd/cve-2025-55163)

---
*Filed from container vulnerability scan of `workers.jar`*

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Comienza localizando las declaraciones de dependencias utilizadas para compilar workers.jar y compara grpc-netty-shaded y netty-codec-http2 con las versiones corregidas indicadas en el informe. Comprueba la referencia de NVD y vuelve a ejecutar el análisis de vulnerabilidades del contenedor; la tarea estará terminada cuando las versiones vulnerables ya no estén presentes.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
grpc, java
Área
networking, security
Tipo de issue
Error
Dificultad
2/5
Tiempo estimado
1-3 horas
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
42/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.