alibaba / easyexcel

快速、简洁、解决大文件内存溢出的java处理Excel工具
https://easyexcel.opensource.alibaba.com
Apache License 2.0
32.74k stars 7.59k forks source link

Security warning! Upgrade poi-4.1.2, poi-ooxml-4.1.2 and poi-ooxml-schemas-4.1.2 to 5.2.1 #3136

Closed dinomissyou closed 5 months ago

dinomissyou commented 1 year ago

poi-scratchpad (Apache POI)的HMEF包中的一个缺陷允许攻击者导致Out of Memory异常。此软件包用于读取TNEF文件( Microsoft Outlook和Microsoft Exchange Server )。如果应用程序使用poi-scratchpad解析TNEF文件,并且应用程序允许不受信任的用户提供这些文件,则精心编制的文件可能会导致内存不足异常。此问题影响poi-scratchpad 5.2.0版及更早版本。建议用户升级到poi-scratchpad 5.2.1版本。

针对该漏洞的官方修复建议已发布,您可点击链接按照建议进行修复: https://lists.apache.org/thread/sprg0kq986pc2271dc3v2oxb1f9qx09j

kevinkwok326 commented 1 year ago

有同样诉求,现在easyexcel依赖poi-ooxml-schemas组件,这个组件没有5.x系列

psxjoy commented 5 months ago

Hi, we have an update to poi-5! This issue has been completed, I will close this issue.