#3641·Sentinel

由于隐藏的依赖关系而存在的潜在漏洞

作者: alinabrockmann创建于 2026年8月11日更新于 2026年9月3日

我是 Paderborn 大学的学生,正在分析硕士论文中隐藏的依赖项带来的安全风险。软件安全研究人员和我发现,这个 GitHub 项目包含了已知的修改依赖项中的漏洞。<b>隐藏依赖项是什么?</b> 依赖项修改,如重新打包和重新封装(例如由 Maven Shade 插件引入),可能会隐藏包含可能存在漏洞的依赖项,因为这些依赖项不会被依赖于元数据的漏洞扫描程序发现。在我们的方法中,我们通过匹配已知存在漏洞的依赖项的指纹来识别隐藏的依赖项,这些指纹与软件物料清单中列出的直接和转移依赖项的 JAR 文件相匹配。<b>建议的解决方案</b> 您可以在本消息的末尾找到列出隐藏的易受攻击依赖项的列表。请注意,尚未调查可利用性。我们建议您删除受影响的依赖项或将其更新为较新的版本。<b>您的观点</b> 作为硕士论文的一部分,我正在研究与此类隐藏易受攻击依赖项相关的意识和补丁行为。如果您愿意,请在以下链接处完成 5 分钟的匿名调查:https://umfragen.uni-paderborn.de/index.php/542735。谢谢!******************<b>易受攻击修改依赖项列表:</b>org.apache.tomcat.embed:tomcat-embed-core:9.0.60 包含:- org.apache.tomcat:tomcat-catalina:9.0.60 - CVE-2023-28708, CVE-2024-52316, CVE-2025-55668- org.apache.tomcat:tomcat-util:9.0.60 - CVE-2024-38286, CVE-2025-52434- org.apache.tomcat:tomcat-util:9.0.59 - CVE-2024-38286, CVE-2025-52434io.quarkus:quarkus-ide-launcher:1.4.1.Final 包含:- commons-io:commons-io:2.6 - CVE-2021-29425, CVE-2024-47554- org.apache.commons:commons-lang3:3.9 - CVE-2025-48924- org.apache.httpcomponents:httpclient:4.5.12 - CVE-2020-13956- org.apache.maven:maven-core:3.6.3 - CVE-2021-26291- org.apache.maven.shared:maven-shared-utils:3.2.1 - CVE-2022-29599- org.codehaus.plexus:plexus-utils:3.2.1 - CVE-2025-67030- org.jsoup:jsoup:1.11.3 - CVE-2021-37714, CVE-2022-36033- com.google.guava:guava:27.0-jre - CVE-2020-8908, CVE-2023-2976org.apache.tomcat.embed:tomcat-embed-core:9.0.46 包含:- org.apache.tomcat:tomcat-catalina:9.0.46 - CVE-2023-28708, CVE-2024-52316, CVE-2025-55668- org.apache.tomcat:tomcat-util:9.0.46 - CVE-2024-38286, CVE-2025-52434- org.apache.tomcat:tomcat-util:9.0.46 - CVE-2024-38286, CVE-2025-52434

内容来源: alibaba/Sentinel