【发布时间】:2020-05-04 16:32:17
【问题描述】:
目前我正在使用 Birt Report 运行时版本 4.4.2,它在内部使用 iText 版本 - 2.1.7 我有 Birt 报告 .rptdesign 文件作为模板,并使用 Birt Report 运行时引擎动态创建/呈现 pdf,其中数据来自数据库,pdf 将在 Web 浏览器上呈现。
根据以下链接,iText 2.1.7 版本中存在 XXE 漏洞
为了解决上述问题,我计划用 OpenPDF jar 替换 iText 2.1.7 jar 版本。 但看起来 OpenPDF 也使用了 javax.xml.parsers.DocumentBuilderFactory 类,这反过来又会导致 XXE 漏洞
谁能修复openPDF源代码中的这个漏洞并发布新版本?
以下是 Apache PDF box 已修复 XXE 漏洞的有用链接
【问题讨论】:
标签: java pdf reporting birt openpdf