fix(security): Spring Boot 3.4.2 → 3.5.16 (OSV 발견 CVE 전부 해결)
All checks were successful
CI / backend-test (push) Successful in 1m2s
CI / frontend-build (push) Successful in 23s
CI / backend-dep-scan (push) Successful in 27s

OSV-Scanner가 찾은 누적 CVE를 관리 의존성 버전 상향으로 일괄 해결:
- tomcat-embed-core 10.1.34 → 10.1.55 (CVSS 9.8 포함 다수)
- spring-security-* 6.4.2 → 6.5.11 (CVSS 9.1 포함)
- spring-web/webmvc/core/context 6.2.2 → 6.2.19
- assertj-core 3.26.3 → 3.27.7
취약 의존성 전부 OSV 수정버전 이상으로 확인(dependency:tree 대조).

현재 GA 라인(3.5.x) 최신 패치라 지원 수명도 길다. 표준 스타터만 써서
마이너 상향에도 회귀 없음: 전체 47개 테스트 통과.
운영 검증: 세션 로그인 200·멘토 권한 200·감사쓰기(실 IP)·비로그인 401·스모크 11/11.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
AWESOMEDEV 2026-07-20 07:27:35 +09:00
parent a5deecf519
commit 0e3ab14b14
2 changed files with 9 additions and 3 deletions

View File

@ -9,7 +9,11 @@
<parent>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-parent</artifactId>
<version>3.4.2</version>
<!-- 3.4.2 → 3.5.16: 현재 활발히 유지되는 GA 라인의 최신 패치로 올려, OSV 스캔이 찾은
누적 CVE(tomcat-embed-core·spring-security·spring-web 등)를 관리 의존성 버전 상향으로
해결한다. 마이너 상향이지만 표준 스타터(web/jpa/security/validation)만 쓰고 전체 테스트
47개로 회귀를 검증했다. 3.4.x보다 지원 수명이 길어 인턴십 이후 운영에도 유리. -->
<version>3.5.16</version>
<relativePath/>
</parent>

View File

@ -96,9 +96,11 @@ CI가 통과해야 하는 관문이 아래처럼 늘었다. **로컬에서 먼
아니라 "외부 권고 DB 상태"에 결합돼, 우리가 한 줄도 안 고쳐도 새 CVE가 공개되면 차단형이면
무관한 PR까지 전부 CI가 붉어진다. 팀이 수용목록(allow-list) 운영에 익숙해지면 차단으로 승격한다.
> ⚠️ **첫 스캔이 이미 값어치를 증명했다**: 백엔드 OSV 스캔이 Spring Boot 3.4.2의
> **첫 스캔이 값어치를 증명하고, 바로 해결됐다**: 백엔드 OSV 스캔이 Spring Boot 3.4.2의
> 누적 CVE(tomcat-embed-core·spring-security-* 등, 일부 CVSS 9점대)를 다수 찾아냈다.
> 대부분 **Spring Boot 패치 버전 업그레이드로 한 번에 해결**된다 — 별도 후속 티켓 권장.
> **Spring Boot 3.4.2 → 3.5.16 업그레이드로 전부 해결**(tomcat 10.1.34→10.1.55,
> spring-security 6.4.2→6.5.11, spring-web 6.2.2→6.2.19 등 취약 의존성 모두 수정버전 이상).
> "스캔으로 찾고 → 버전 상향으로 고치고 → 재스캔/테스트로 확인"의 한 사이클 예시.
## main 브랜치 보호 (PR 워크플로)