由于隐藏的依赖关系而存在的潜在漏洞
我是帕德博恩大学的学生,正在我的硕士论文中分析隐藏依赖项带来的安全风险。软件安全研究人员和我发现,这个 GitHub 项目包含了已知的修改后的脆弱依赖项。<b>隐藏依赖项是什么?</b> 依赖项修改,例如重新打包和重新封装(例如由 Maven Shade 插件引入),可能会隐藏包含可能存在脆弱性的依赖项,因为这些依赖项不会被依赖于元数据的漏洞扫描程序发现。在我们的方法中,我们通过匹配已知存在漏洞的依赖项的指纹来识别隐藏依赖项,这些指纹与软件物料清单中列出的直接和转移依赖项的 JAR 文件相匹配。<b>建议的解决方案</b> 您可以在本消息的末尾找到列出包含在该项目中的隐藏的易受攻击的依赖项。请注意,尚未研究易于利用性。我们建议您删除受影响的依赖项或将其更新为新版本。<b>您的观点</b> 作为我的硕士论文的一部分,我正在研究与这些隐藏的易受攻击的依赖项相关的意识和补丁行为。如果您能分享您的观点并参加 5 分钟的匿名调查,我将不胜感激:https://umfragen.uni-paderborn.de/index.php/542735。谢谢!******************<b>易受攻击的修改依赖项列表:</b> org.apache.tomcat.embed:tomcat-embed-core:9.0.83 包含: - org.apache.tomcat:tomcat-catalina:9.0.83 - CVE-2024-52316, CVE-2025-55668 - org.apache.tomcat:tomcat-util:9.0.83 - CVE-2024-38286, CVE-2025-52434 - org.apache.tomcat:tomcat-util:9.0.83 - CVE-2024-38286, CVE-2025-52434
内容来源: alibaba/arthas