-
Notifications
You must be signed in to change notification settings - Fork 3
Open
Description
大佬,你好,我是@abbykimi,我IDE运行您这个项目的时候,提示有几个漏洞,项目调用了com.h2database:h2等7个开源组件,存在2个安全漏洞,建议你升级下。
漏洞标题:Markdown To Pdf 注入漏洞
漏洞编号:CVE-2021-23463
漏洞描述:
Markdown To Pdf是德国Simon Hanisch个人开发者的一个简单且可破解的 Cli 工具。用于将 Markdown 转换为 pdf。
Markdown To Pdf 中存在注入漏洞,该漏洞源于该服务使用org.h2.jdbc.JdbcResultSet.getSQLXML方法获得解析字符串时如果getSource方法的参数为DOMSource.class会引起恶意注入。以下产品及版本受到影响:H2database 2.0.202 之前版本。
影响范围:[1.4.198, 2.0.202)
最小修复版本:2.0.202
引入路径:
com.github.alviannn.sqlhelper:SQLHelper@2.5.6->com.h2database:h2@1.4.199
另外1个漏洞 ,信息有点多我就不贴了,你自己看下完整报告:https://www.mfsec.cn/jr?p=ib0ace
如果你对这个issues有任何疑问可以回复我哈( @abbykimi ),我会及时回复你的。
Metadata
Metadata
Assignees
Labels
No labels