conductor-oss / conductor-oss/java-sdk

[CVE-2025-55163] HIGH: grpc-netty-shaded / netty-codec-http2 - HTTP/2 DDoS vulnerability

オープン
#82 コメント 1 件 リアクション 0 件 担当者 0 名 GitHub で見る
security vulnerability
主要言語
Java
スター
12
フォーク
10
平均マージ
2日 8時間
マージ済み PR(30日)
4

説明

## Vulnerability Report

| Field | Value |
|-------|-------|
| **CVE** | `CVE-2025-55163` |
| **Severity** | **HIGH** |
| **Libraries** | `io.grpc:grpc-netty-shaded` (1.70.0), `io.netty:netty-codec-http2` (4.1.118.Final) |
| **Source** | `workers.jar` |
| **Fixed Versions** | grpc-netty-shaded 1.75.0, netty-codec-http2 4.2.4.Final / 4.1.124.Final |

### Summary

Netty MadeYouReset HTTP/2 DDoS Vulnerability - affects both grpc-netty-shaded and netty-codec-http2.

### References

- [NVD Entry](https://avd.aquasec.com/nvd/cve-2025-55163)

---
*Filed from container vulnerability scan of `workers.jar`*

コントリビューションガイド

コントリビューションガイドを開く

調査の方向性

まず、workers.jar のビルドに使用される依存関係の宣言を見つけ、grpc-netty-shaded と netty-codec-http2 をレポートに記載されている修正版と比較します。NVD の参照を確認し、コンテナの脆弱性スキャンを再実行します。脆弱なバージョンが存在しなくなれば完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
grpc, java
領域
networking, security
issue の種類
バグ
難易度
2/5
見積もり時間
1〜3時間
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
42/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。