From 0e3ab14b142e7b064e984e2375cf38d74f763ff5 Mon Sep 17 00:00:00 2001 From: AWESOMEDEV Date: Mon, 20 Jul 2026 07:27:35 +0900 Subject: [PATCH] =?UTF-8?q?fix(security):=20Spring=20Boot=203.4.2=20?= =?UTF-8?q?=E2=86=92=203.5.16=20(OSV=20=EB=B0=9C=EA=B2=AC=20CVE=20?= =?UTF-8?q?=EC=A0=84=EB=B6=80=20=ED=95=B4=EA=B2=B0)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit OSV-Scanner가 찾은 누적 CVE를 관리 의존성 버전 상향으로 일괄 해결: - tomcat-embed-core 10.1.34 → 10.1.55 (CVSS 9.8 포함 다수) - spring-security-* 6.4.2 → 6.5.11 (CVSS 9.1 포함) - spring-web/webmvc/core/context 6.2.2 → 6.2.19 - assertj-core 3.26.3 → 3.27.7 취약 의존성 전부 OSV 수정버전 이상으로 확인(dependency:tree 대조). 현재 GA 라인(3.5.x) 최신 패치라 지원 수명도 길다. 표준 스타터만 써서 마이너 상향에도 회귀 없음: 전체 47개 테스트 통과. 운영 검증: 세션 로그인 200·멘토 권한 200·감사쓰기(실 IP)·비로그인 401·스모크 11/11. Co-Authored-By: Claude Opus 4.8 --- backend/pom.xml | 6 +++++- deploy/CI.md | 6 ++++-- 2 files changed, 9 insertions(+), 3 deletions(-) diff --git a/backend/pom.xml b/backend/pom.xml index bd0bf01..9cac2e2 100644 --- a/backend/pom.xml +++ b/backend/pom.xml @@ -9,7 +9,11 @@ org.springframework.boot spring-boot-starter-parent - 3.4.2 + + 3.5.16 diff --git a/deploy/CI.md b/deploy/CI.md index 637192e..c58e97c 100644 --- a/deploy/CI.md +++ b/deploy/CI.md @@ -96,9 +96,11 @@ CI가 통과해야 하는 관문이 아래처럼 늘었다. **로컬에서 먼 아니라 "외부 권고 DB 상태"에 결합돼, 우리가 한 줄도 안 고쳐도 새 CVE가 공개되면 차단형이면 무관한 PR까지 전부 CI가 붉어진다. 팀이 수용목록(allow-list) 운영에 익숙해지면 차단으로 승격한다. -> ⚠️ **첫 스캔이 이미 값어치를 증명했다**: 백엔드 OSV 스캔이 Spring Boot 3.4.2의 +> ✅ **첫 스캔이 값어치를 증명하고, 바로 해결됐다**: 백엔드 OSV 스캔이 Spring Boot 3.4.2의 > 누적 CVE(tomcat-embed-core·spring-security-* 등, 일부 CVSS 9점대)를 다수 찾아냈다. -> 대부분 **Spring Boot 패치 버전 업그레이드로 한 번에 해결**된다 — 별도 후속 티켓 권장. +> **Spring Boot 3.4.2 → 3.5.16 업그레이드로 전부 해결**(tomcat 10.1.34→10.1.55, +> spring-security 6.4.2→6.5.11, spring-web 6.2.2→6.2.19 등 취약 의존성 모두 수정버전 이상). +> "스캔으로 찾고 → 버전 상향으로 고치고 → 재스캔/테스트로 확인"의 한 사이클 예시. ## main 브랜치 보호 (PR 워크플로)