Itextpdf5安全漏洞咨询:官方是否会修复CVE-2022-24196/24197?
关于iText 5的CVE-2022-24196/CVE-2022-24197漏洞修复问题
首先明确:iText 5系列已停止官方维护,官方不会再针对该分支发布任何安全补丁或漏洞修复更新。
iText 5的最终稳定版本就是你当前使用的5.5.13.4,之后官方的开发资源全部转向iText 7系列,后续所有的安全修复、功能迭代都只针对iText 7。CVE-2022-24196和CVE-2022-24197这两个漏洞的修复仅存在于iText 7的特定版本及后续更新中。
可行的解决方案
要彻底解决这两个漏洞,你需要迁移至iText 7系列,并替换对应的依赖:
替换后的Maven依赖示例
<!-- 核心iText 7依赖 --> <dependency> <groupId>com.itextpdf</groupId> <artifactId>itext7-core</artifactId> <version>7.2.5</version> <type>pom</type> </dependency> <!-- 替代itext-asian的亚洲字体支持 --> <dependency> <groupId>com.itextpdf</groupId> <artifactId>itext7-font-asian</artifactId> <version>7.2.5</version> </dependency> <!-- 替代xmlworker的HTML转PDF工具 --> <dependency> <groupId>com.itextpdf</groupId> <artifactId>html2pdf</artifactId> <version>4.0.2</version> </dependency>
注意:迁移至iText 7需要调整代码,因为iText 7的API与iText 5有较大差异,需适配新的API逻辑。
内容的提问来源于stack exchange,提问作者linhuan
相关产品推荐
相关产品推荐

