Spring Boot 1.3.8.RELEASE未用javassist遭JFrog XRay误报漏洞的咨询
关于未使用javassist依赖的漏洞告警处理及风险说明
1. 能否通过配置标记未使用以忽略告警?
当然可以,两种常用方式:
- 通过Maven pom.xml排除依赖
哪怕dependency:tree里没显示该依赖,也可以直接在Spring Boot的starter依赖中添加排除规则,彻底切断传递关联:<dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter</artifactId> <exclusions> <exclusion> <groupId>javassist</groupId> <artifactId>javassist</artifactId> </exclusion> </exclusions> </dependency> - 在JFrog XRay中配置忽略规则
直接在JFrog平台的漏洞管理规则里,针对javassist:javassist:3.18.1-GA添加忽略项,备注原因是“项目未引入该依赖”,就能屏蔽这条误告警。
2. 间接关联但未使用的javassist是否存在风险?
完全不存在实际风险。漏洞被利用的前提是依赖被加载到项目类路径,且代码执行了存在漏洞的逻辑。你的项目既没有在依赖树中查到它,也没有下载对应的jar包,说明javassist根本没进入运行环境,自然不会有被利用的可能。
3. 不升级版本能否解决?
可以,就是上面提到的两种方案:
- 用Maven的
exclusion标签排除javassist,从依赖层面彻底移除关联; - 在JFrog XRay中配置规则忽略该告警。
这两种方式都不需要升级Spring Boot版本,就能解决这个误告警问题。
内容的提问来源于stack exchange,提问作者inquirymind
相关产品推荐
相关产品推荐

