632 Star 11.7K Fork 2.8K

小诺 / Snowy

 / 详情

漏洞CVE-2023-1436

已完成
创建于  
2023-04-12 16:33

当前使用版本、分支(必填,否则不予处理)

v2.2.6

该问题是如何引起的?(确定最新版也有问题再提!!!)

https://research.jfrog.com/vulnerabilities/jettison-json-array-dos-xray-427911/

重现步骤(如果有就写完整)

在dev-api的pom文件中有引用

<dependency>
   <groupId>com.aliyun.oss</groupId>
   <artifactId>aliyun-sdk-oss</artifactId>
</dependency>

而aliyun-sdk-oss下依赖

<groupId>org.codehaus.jettison</groupId>
<artifactId>jettison</artifactId>

引起

报错信息

解决办法

升级jettison版本
修改project下pom中

<jettison.version>1.5.4</jettison.version>

修改dev-api下pom把

<dependency>
            <groupId>com.aliyun.oss</groupId>
            <artifactId>aliyun-sdk-oss</artifactId>
        </dependency>

改为

<dependency>
            <groupId>com.aliyun.oss</groupId>
            <artifactId>aliyun-sdk-oss</artifactId>
            <exclusions>
                <exclusion>
                    <groupId>org.codehaus.jettison</groupId>
                    <artifactId>jettison</artifactId>
                </exclusion>
            </exclusions>
        </dependency>
        <!-- https://mvnrepository.com/artifact/org.codehaus.jettison/jettison -->
        <dependency>
            <groupId>org.codehaus.jettison</groupId>
            <artifactId>jettison</artifactId>
        </dependency>

即可

评论 (1)

TL6H13 创建了任务

感谢指出,已修复,下一版本发布

小诺 任务状态待办的 修改为已完成

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(2)
1564001 tpot 1590649435
Java
1
https://gitee.com/xiaonuobase/snowy.git
git@gitee.com:xiaonuobase/snowy.git
xiaonuobase
snowy
Snowy

搜索帮助