首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >OpenPDF : iText 2.1.7 XXE漏洞

OpenPDF : iText 2.1.7 XXE漏洞
EN

Stack Overflow用户
提问于 2020-01-18 02:46:34
回答 1查看 3.2K关注 0票数 2

目前我使用的是Birt Report runtime版本4.4.2,它内部使用的是iText版本- 2.1.7。我有Birt report .rptdesign文件作为模板,并使用Birt Report运行时引擎动态创建/渲染pdf,其中数据来自数据库,pdf将在web浏览器上呈现。

根据下面的链接,iText 2.1.7版本中存在XXE漏洞

https://www.compass-security.com/fileadmin/Datein/Research/Advisories/CSNC-2017-017_itext_xml_external_entity_attack.txt

为了解决上面提到的问题,我计划用OpenPDF jar替换iText 2.1.7JAR版本。但是看起来OpenPDF也使用了javax.xml.parsers.DocumentBuilderFactory类,这反过来又会带来XXE漏洞

有人可以在openPDF源代码中修复此漏洞并发布新版本吗?

以下是Apache PDF box修复XXE漏洞的有用链接

https://github.com/apache/pdfbox/commit/be36ef01842885b556a4e7b40b5e2e8e7b1d2816#diff-7865264c984db3c9a6ac8471b0a4d414

EN

回答 1

Stack Overflow用户

发布于 2020-02-09 13:52:05

此问题已在OpenPDF 1.0.5中修复。因此,我建议使用iText 2.1.7的用户升级到最新版本的OpenPDF。

https://github.com/LibrePDF/OpenPDF/releases/tag/1.0.5

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/59793241

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档