关于Cassandra所用netty-all-4.1.58.Final.jar的高安全风险问询
Cassandra依赖netty-all-4.1.58.Final的sonatype-2021-0789漏洞修复方案
该漏洞属于netty本地代码执行风险,已有明确修复方案,具体如下:
核心修复方式
- 升级netty-all版本:sonatype-2021-0789漏洞已在netty 4.1.66.Final及更高的4.1.x分支稳定版本中完全修复,直接替换依赖版本即可:
- Maven项目修改
pom.xml:<dependency> <groupId>io.netty</groupId> <artifactId>netty-all</artifactId> <version>4.1.66.Final</version> </dependency> - Gradle项目修改
build.gradle:implementation 'io.netty:netty-all:4.1.66.Final'
- Maven项目修改
适配验证注意事项
升级后需验证Cassandra核心功能:
- 数据读写操作正常
- 集群节点间通信、同步无异常
- 客户端连接稳定性不受影响
多数Cassandra版本(如3.11.x系列)可直接兼容该netty版本;若使用Cassandra 4.x及以上版本,可先检查其默认依赖的netty版本,通常已高于4.1.66.Final,无需额外升级。
临时缓解措施(无法立即升级时)
- 严格限制Cassandra节点的网络访问权限,仅开放给可信集群节点和业务客户端
- 关闭Cassandra未使用的通信协议或扩展功能,降低攻击面
内容的提问来源于stack exchange,提问作者Y Li
相关产品推荐
相关产品推荐

