由于隐藏的依赖关系而存在的潜在漏洞
作者: alinabrockmann创建于 2026年8月11日更新于 2026年8月11日
我是 Paderborn 大学的学生,正在我的硕士论文中分析隐藏依赖项带来的安全风险。软件安全研究人员和我发现,这个 GitHub 项目包含了已知的修改后的脆弱性依赖项。隐藏依赖项是什么? 依赖项修改,例如重新打包和重新封装(例如由 Maven Shade 插件引入),可能会隐藏包含可能存在脆弱性的依赖项,因为这些依赖项不会被依赖于元数据的漏洞扫描程序发现。在我们的方法中,我们通过将已知存在漏洞的依赖项的指纹与软件物料清单中列出的直接和转移依赖项的 JAR 文件进行匹配,来识别隐藏依赖项。建议的解决方案 您可以在本消息的末尾找到包含在该项目中的隐藏的易受攻击的依赖项的列表。请注意,尚未调查攻击性。我们建议您删除受影响的依赖项或将其更新为较新的版本。您的观点 作为我的硕士论文的一部分,我正在研究与这些隐藏的易受攻击依赖项相关的意识和补丁行为。如果您愿意,请在以下链接处填写 5 分钟的匿名调查: https://umfragen.uni-paderborn.de/index.php/542735。谢谢!*******************
易受攻击的修改后依赖项列表:
内容来源: 648540858/wvp-GB28181-pro