
Spring Boot में एम्बेडेड Tomcat का वास्तविक संस्करण पता करें (pom में नहीं है), और प्रत्येक 2026 CVE के लिए ASF आधिकारिक रेटिंग और GitHub रेटिंग, ट्रिगर शर्तें, साथ ही यह भी बताएं कि क्या यह Dependabot अलर्ट CVE-2026-41293 में आएगा।
अपने वास्तविक स्थापित Tomcat संस्करण का पता लगाएँ, और 2026 की प्रत्येक CVE के लिए दोनों रेटिंग प्रणालियाँ और ट्रिगर शर्तें एक साथ दें।
शून्य-निर्भरता वाला एकल jar, ऑफ़लाइन चलता है, नेटवर्क नहीं जोड़ता, कुछ भी अपलोड नहीं करता।
एक, Spring Boot प्रोजेक्ट के एम्बेडेड Tomcat संस्करण, आपके pom में नहीं है।
यह spring-boot-starter-parent के tomcat.version गुण द्वारा नियंत्रित होता है, आप pom में केवल
spring-boot-starter-web देखते हैं। इसलिए यह उपकरण बिल्ड आर्टिफ़ैक्ट (jar / fat jar / इंस्टॉलेशन निर्देशिका) स्कैन करता है, pom नहीं पढ़ता।
दो, कुछ प्रविष्टियाँ Dependabot की चेतावनी में नहीं आ सकतीं।
2026 में Tomcat ने 29 CVE घोषित कीं, जिनमें से कुछ दो तंत्रों के कारण Spring Boot प्रोजेक्ट की चेतावनियों में दिखाई नहीं देंगी:
| तंत्र | विवरण |
|---|---|
advisory unreviewed है | GitHub केवल reviewed advisory का उपयोग Dependabot चेतावनियों के लिए करता है। unreviewed NVD द्वारा स्वतः आयातित, अभी तक मैन्युअल रूप से पुष्टि न किए गए प्रभावित पैकेज की सामान्य प्रक्रिया स्थिति है |
| निर्देशांक मेल नहीं खाते | advisory org.apache.tomcat:tomcat-coyote जैसे निर्देशांकों पर टंगी है, जबकि Spring Boot की निर्भरता श्रृंखला में केवल tomcat-embed-core / -el / -websocket है |
वास्तविक प्रभाव: एम्बेडेड Tomcat 9.0.118 वाला एक Spring Boot ऐप, Dependabot पैनल पूरी तरह हरा, यह उपकरण 4 हिट रिपोर्ट करेगा, जिनमें से एक डिफ़ॉल्ट कॉन्फ़िगरेशन में ही उजागर हो जाती है।
तीन, दोनों रेटिंग प्रणालियों की मापदंड अलग हैं, और आप केवल एक ही देख पाते हैं।
| ASF / Tomcat आधिकारिक | GitHub / NVD | |
|---|---|---|
| स्तर | Low / Moderate / Important / Critical | CVSS मान |
| आधार |
29 में से 17 ऐसी हैं जिनकी दोनों रेटिंग में 2 या अधिक स्तरों का अंतर है, सबसे चरम CVE-2026-41293: आधिकारिक Low, GitHub critical CVSS 9.8।
यह किसी की गलती नहीं है। दोनों प्रणालियाँ मूल रूप से अलग-अलग चीज़ें मापती हैं। लेकिन यह तय करने के लिए कि "अभी अपग्रेड करें या नहीं", आपको इन दोनों को एक साथ देखना होगा — और यह भी कि आपने वह सुविधा चालू की है या नहीं।
java -jar tomcat-check.jar <jar 或目录> ...
--all 连「不适用」的条目也列出来
--utf8 Windows 控制台中文乱码时加这个
# Spring Boot fat jar
java -jar tomcat-check.jar target/my-app.jar
# 独立安装的 Tomcat
java -jar tomcat-check.jar /opt/tomcat
# 整个依赖目录
java -jar tomcat-check.jar target/lib
इसके लिए Java 17+ चाहिए।
हर हिट में दिया जाता है: दोनों रेटिंग, ट्रिगर शर्त, आधिकारिक विवरण का मूल पाठ, और यह कि यह प्रविष्टि आपके Dependabot चेतावनी में दिखाई देगी या नहीं। अंत में एक अपग्रेड लक्ष्य दिया जाता है जो सभी हिट प्रविष्टियों को कवर कर सके।
unreviewed एक सामान्य प्रक्रिया स्थिति है।tools/gen_rules.py दो प्राथमिक स्रोतों से CveTable.java उत्पन्न करता है, एक भी पंक्ति हाथ से नहीं लिखी जाती:
https://tomcat.apache.org/security-{9,10,11}.html —— आधिकारिक रेटिंग, शीर्षक, मूल विवरण, प्रभावित सीमाtype, प्रभावित Maven निर्देशांकउत्पादन प्रक्रिया में 7 assertions हैं, यदि कोई भी पूरी न हो तो प्रक्रिया रुक जाती है और फ़ाइल नहीं लिखी जाती। इनमें से तीन पर विशेष रूप से चर्चा करने योग्य हैं:
<strong>Moderate: The fix for <a>CVE-2025-66614</a> was incomplete</strong> <a>CVE-2026-32990</a>।
पूरे ब्लॉक में "पहली CVE" खोजने पर शीर्षक में अंतर्निहित पुराना नंबर मिल जाता है, परिणाम केवल एक कम नहीं, बल्कि गलत पहचान होती है:
एक CVE किसी दूसरी CVE के शीर्षक और विवरण से जुड़ जाती है, और उत्पादन, परीक्षण, वास्तविक आर्टिफ़ैक्ट पुन: सत्यापन सभी सामान्य रूप से पास हो जाते हैं।Affects: पंक्ति अगली CVE के शीर्षक के ठीक बगल में होती है,
गलत प्रविष्टि से मिलान होने की बहुत संभावना होती है — गलत होने पर आपको एक ऐसी तालिका मिलेगी जो "बिल्कुल सामान्य दिखती है लेकिन पूरी तरह एक घर खिसकी हुई है"।
GitHub के first_patched_version से क्रॉस-सत्यापन करते समय, विकास के दौरान वास्तव में इससे एक बार खिसकाव पकड़ा गया था।tomcat-embed-* में मौजूद नहीं है।
बहिष्करण का आधार वास्तविक परीक्षण होना चाहिए, "मुझे याद है" नहीं।पुनः उत्पन्न करें:
python tools/gen_rules.py
mvn clean package # → target/tomcat-check.jar
34 परीक्षण। रनटाइम पर शून्य निर्भरता, JUnit केवल परीक्षण अवधि के लिए।
MIT
| डिफ़ॉल्ट कॉन्फ़िगरेशन में वास्तविक शोषण-क्षमता |
| वेक्टर यांत्रिक गणना, यह नहीं देखता कि आपने वह सुविधा चालू की है या नहीं |
| कहाँ देखें | tomcat.apache.org/security-9.html | Dependabot सीधे आपको भेजता है |