You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Spring Boot 1.3.8.RELEASE未用javassist遭JFrog XRay误报漏洞的咨询

关于未使用javassist依赖的漏洞告警处理及风险说明

1. 能否通过配置标记未使用以忽略告警?

当然可以,两种常用方式:

  • 通过Maven pom.xml排除依赖
    哪怕dependency:tree里没显示该依赖,也可以直接在Spring Boot的starter依赖中添加排除规则,彻底切断传递关联:
    <dependency>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter</artifactId>
        <exclusions>
            <exclusion>
                <groupId>javassist</groupId>
                <artifactId>javassist</artifactId>
            </exclusion>
        </exclusions>
    </dependency>
    
  • 在JFrog XRay中配置忽略规则
    直接在JFrog平台的漏洞管理规则里,针对javassist:javassist:3.18.1-GA添加忽略项,备注原因是“项目未引入该依赖”,就能屏蔽这条误告警。

2. 间接关联但未使用的javassist是否存在风险?

完全不存在实际风险。漏洞被利用的前提是依赖被加载到项目类路径,且代码执行了存在漏洞的逻辑。你的项目既没有在依赖树中查到它,也没有下载对应的jar包,说明javassist根本没进入运行环境,自然不会有被利用的可能。

3. 不升级版本能否解决?

可以,就是上面提到的两种方案:

  • 用Maven的exclusion标签排除javassist,从依赖层面彻底移除关联;
  • 在JFrog XRay中配置规则忽略该告警。
    这两种方式都不需要升级Spring Boot版本,就能解决这个误告警问题。

内容的提问来源于stack exchange,提问作者inquirymind

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 11:52:23