代码之家  ›  专栏  ›  技术社区  ›  Sumit Negi

如何在com.google.apis:google-api服务驱动器中修复CVE-2020-7692:v2-rev362-1.25.0

  •  0
  • Sumit Negi  · 技术社区  · 2 年前

    我想修复中报告的CVE-2020-7692 com.google.apis:google-api服务驱动器:v2-rev362-1.25.0 这个CVE来自com.google.oauth-client_google-oauth-client。 如果我只像下面这样升级oauth客户端库,那会不会很好。

    implementation ('com.google.apis:google-api-services-drive:v2-rev362-1.25.0') { exclude group: 'com.google.oauth-client', module: 'google-oauth-client' } implementation 'com.google.oauth-client:google-oauth-client:1.33.3'

    我想知道只通过升级谷歌oauth客户端库来修复CVE是否安全。

    这种CVE也可以通过将googleapi服务驱动器升级到v3版本来修复,但这需要在后端服务进行大量更改。由于类的弃用,早期版本v2中存在的方法。

    1 回复  |  直到 2 年前
        1
  •  1
  •   kevinSpaceyIsKeyserSöze    2 年前

    您所能做的就是在NIST上搜索漏洞。

    https://nvd.nist.gov/vuln/detail/CVE-2020-7692

    描述说明

    PKCE支持不是根据用于本机应用程序的OAuth 2.0的RFC实现的。如果不使用PKCE,授权服务器返回的授权代码不足以保证发出初始授权请求的客户端是将被授权的客户端。攻击者能够使用客户端上的恶意应用程序获取授权代码,并使用该代码获得对受保护资源的授权。这会影响包com.google.oauth客户端:之前的google oauth客户端 1.31.0 .

    文本指出易受攻击的版本在1.31.0之前,这意味着您使用的版本1.33.3不再受影响

    推荐文章