Skip to content

项目引用了com.h2database:h2等7个开源组件,存在2个漏洞,建议升级 #57

Description

大佬,你好,我是@abbykimi,我IDE运行您这个项目的时候,提示有几个漏洞,项目调用了com.h2database:h2等7个开源组件,存在2个安全漏洞,建议你升级下。

漏洞标题:Markdown To Pdf 注入漏洞
漏洞编号:CVE-2021-23463
漏洞描述:
Markdown To Pdf是德国Simon Hanisch个人开发者的一个简单且可破解的 Cli 工具。用于将 Markdown 转换为 pdf。
Markdown To Pdf 中存在注入漏洞,该漏洞源于该服务使用org.h2.jdbc.JdbcResultSet.getSQLXML方法获得解析字符串时如果getSource方法的参数为DOMSource.class会引起恶意注入。以下产品及版本受到影响:H2database 2.0.202 之前版本。
影响范围:[1.4.198, 2.0.202)
最小修复版本:2.0.202
引入路径:
com.github.alviannn.sqlhelper:SQLHelper@2.5.6->com.h2database:h2@1.4.199

另外1个漏洞 ,信息有点多我就不贴了,你自己看下完整报告:https://www.mfsec.cn/jr?p=ib0ace

如果你对这个issues有任何疑问可以回复我哈( @abbykimi ),我会及时回复你的。

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions