关于Apache Olingo odata-client-core依赖woodstox-core的CVE-2022-40153问题问询
关于odata-client-core依赖woodstox-core的CVE漏洞咨询
CVE追踪工具检测到,odata-client-core(4.8.0版本)所依赖的woodstox-core(6.2.4版本)存在CVE-2022-40153漏洞。相关依赖树如下:
+- org.apache.olingo:odata-client-core:jar:4.8.0:compile [INFO] | +- org.apache.olingo:odata-client-api:jar:4.8.0:compile [INFO] | | \- org.apache.olingo:odata-commons-api:jar:4.8.0:compile [INFO] | +- org.apache.olingo:odata-commons-core:jar:4.8.0:compile [INFO] | +- commons-codec:commons-codec:jar:1.15:compile [INFO] | +- org.apache.httpcomponents:httpclient:jar:4.5.13:compile [INFO] | | \- org.apache.httpcomponents:httpcore:jar:4.4.15:compile [INFO] | +- org.slf4j:slf4j-api:jar:1.7.32:compile [INFO] | +- com.fasterxml.jackson.core:jackson-core:jar:2.12.6:compile [INFO] | +- com.fasterxml.jackson.core:jackson-annotations:jar:2.12.6:compile [INFO] | +- com.fasterxml.jackson.dataformat:jackson-dataformat-xml:jar:2.12.6:compile [INFO] | | +- com.fasterxml.jackson.module:jackson-module-jaxb-annotations:jar:2.12.6:compile [INFO] | | +- org.codehaus.woodstox:stax2-api:jar:4.2.1:compile [INFO] | | \- com.fasterxml.woodstox:woodstox-core:jar:6.2.4:compile
该漏洞已在woodstox-core 6.4.0版本中修复,但odata-client-core的最新版本4.9.0仍使用存在漏洞的woodstox-core版本。现咨询以下两个问题:
- 是否有升级
woodstox-core版本的计划?若有,预计哪个版本会包含该修复? woodstox-core6.4.0是否与odata-client-core4.8.0或4.9.0兼容?以便我们在POM中排除6.2.4版本并引入6.4.0版本。
内容的提问来源于stack exchange,提问作者tuk
相关产品推荐
相关产品推荐

