xuxueli / xxl-job

A distributed task scheduling framework.(分布式任务调度平台XXL-JOB)
http://www.xuxueli.com/xxl-job/
GNU General Public License v3.0
27.47k stars 10.86k forks source link

项目引用了mysql:mysql-connector-java等7个开源组件,存在1个漏洞,建议升级 #2788

Closed ghost closed 2 years ago

ghost commented 2 years ago

大佬,看你这个项目调用了mysql:mysql-connector-java等7个开源组件,存在1个安全漏洞,建议你升级下。

漏洞标题:Oracle MySQL 输入验证错误漏洞
漏洞编号:CVE-2021-2471
漏洞描述:
Oracle MySQL是美国甲骨文(Oracle)公司的一套开源的关系数据库管理系统。
Oracle MySQL 的 MySQL Connectors 产品中存在输入验证错误漏洞,该漏洞允许高特权攻击者通过多种协议访问网络来破坏 MySQL 连接器。成功攻击此漏洞会导致对关键数据的未授权访问或对所有 MySQL 连接器可访问数据的完全访问,以及导致 MySQL 连接器挂起或频繁重复崩溃。
影响范围:(∞, 8.0.27)
最小修复版本:8.0.27
引入路径:
com.xuxueli:xxl-job-admin@2.3.1-SNAPSHOT->mysql:mysql-connector-java@8.0.24

还有其它几个漏洞,信息有点多我就不贴了,你自己看下完整报告:https://www.mfsec.cn/jr?p=i1b91b 你对这个issues有任何疑问可以回复我,我能看见哈。

xuxueli commented 2 years ago

Tks,已升级处理。