conductor-oss / conductor-oss/java-sdk
[CVE-2025-55163] HIGH: grpc-netty-shaded / netty-codec-http2 - HTTP/2 DDoS vulnerability
- 主要言語
- Java
- スター
- 12
- フォーク
- 10
- 平均マージ
- 2日 8時間
- マージ済み PR(30日)
- 4
説明
## Vulnerability Report
| Field | Value |
|-------|-------|
| **CVE** | `CVE-2025-55163` |
| **Severity** | **HIGH** |
| **Libraries** | `io.grpc:grpc-netty-shaded` (1.70.0), `io.netty:netty-codec-http2` (4.1.118.Final) |
| **Source** | `workers.jar` |
| **Fixed Versions** | grpc-netty-shaded 1.75.0, netty-codec-http2 4.2.4.Final / 4.1.124.Final |
### Summary
Netty MadeYouReset HTTP/2 DDoS Vulnerability - affects both grpc-netty-shaded and netty-codec-http2.
### References
- [NVD Entry](https://avd.aquasec.com/nvd/cve-2025-55163)
---
*Filed from container vulnerability scan of `workers.jar`*
コントリビューションガイド
調査の方向性
まず、workers.jar のビルドに使用される依存関係の宣言を見つけ、grpc-netty-shaded と netty-codec-http2 をレポートに記載されている修正版と比較します。NVD の参照を確認し、コンテナの脆弱性スキャンを再実行します。脆弱なバージョンが存在しなくなれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- grpc, java
- 領域
- networking, security
- issue の種類
- バグ
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 42/100