仅升级google-oauth-client能否安全修复drive v2中的CVE-2020-7692?
问题
我需要修复com.google.apis:google-api-services-drive:v2-rev362-1.25.0中存在的CVE-2020-7692漏洞,该漏洞源于com.google.oauth-client:google-oauth-client组件。我计划通过以下方式仅升级oauth-client库:
implementation ('com.google.apis:google-api-services-drive:v2-rev362-1.25.0') { exclude group: 'com.google.oauth-client', module: 'google-oauth-client' } implementation 'com.google.oauth-client:google-oauth-client:1.33.3'
想咨询仅通过升级该oauth-client库是否能安全修复此漏洞?此外,升级google-api-services-drive到v3版本也可修复该漏洞,但会因v2版本的类、方法弃用导致后端服务需大量修改,因此暂不考虑此方案。
回答
仅升级com.google.oauth-client:google-oauth-client到1.33.3版本可以安全修复CVE-2020-7692漏洞,理由如下:
- CVE-2020-7692的核心问题是google-oauth-client组件中的反射型XSS漏洞,该漏洞在1.31.0版本已被官方修复,1.33.3是修复后的稳定迭代版本,完全覆盖漏洞修复逻辑。
- 你采用的exclude旧依赖+手动引入新版的方式,能确保项目运行时加载的是修复后的oauth-client库,彻底隔离原drive v2依赖中存在漏洞的旧版本组件。
- google-api-services-drive v2与1.33.3版本的oauth-client不存在兼容性冲突,两者的交互API未发生破坏性变更,无需修改现有业务代码即可正常运行。
内容的提问来源于stack exchange,提问作者Sumit Negi
相关产品推荐
相关产品推荐

