iText7替换为iText能否直接切换?相关漏洞问题咨询
iText版本迁移与漏洞问题解答
代码兼容性:iText7 8.0.4 → iText 8.0.4
- 这是官方的品牌更名操作,iText 8.0.4 就是原 iText7 8.0.4 的重命名版本,核心命名空间(如
iText.Kernel、iText.Layout等)完全不变,直接替换包即可,无需修改任何业务代码。 - 操作步骤:卸载原
iText7和iText7.bouncy-castle-adapter包,安装同版本(8.0.4)的iText和iText.bouncy-castle-adapter包,项目可正常编译运行。
CVE-2020-15522 漏洞相关问题
- CVE-2020-15522 是 BouncyCastle 1.64及更早版本的签名验证漏洞,原 iText7.bouncy-castle-adapter 8.0.4 因依赖旧版BouncyCastle存在该漏洞。
- iText 8.0.4 对应的
iText.bouncy-castle-adapter包已将依赖的BouncyCastle版本更新至修复该漏洞的版本(1.65+),因此iText 8.0.4 中不存在该漏洞。 - 若要进一步提升安全性,建议升级到最新的iText 9.5.0:官方后续版本持续修复依赖库安全问题,同时9.x与8.0.4核心API兼容性极佳,仅需少量调整废弃API即可完成升级,整体成本很低。
内容的提问来源于stack exchange,提问作者Andrew Stephens
相关产品推荐
相关产品推荐

