由于隐藏的依赖关系而存在的潜在漏洞
我是 Paderborn 大学的学生,正在我的硕士论文中分析隐藏依赖项带来的安全风险。软件安全研究人员和我发现,这个 GitHub 项目包含了已知的修改依赖项中的漏洞。<b>隐藏依赖项是什么?</b> 依赖项修改,例如重新打包和重新封装(例如由 Maven Shade 插件引入),可能会隐藏包含潜在易受攻击依赖项,因为这些依赖项不会被依赖于元数据的漏洞扫描程序发现。在我们的方法中,我们通过匹配已知易受攻击依赖项的指纹来识别隐藏依赖项,这些指纹与软件物料清单中列出的直接和转移依赖项的 JAR 文件相匹配。<b>建议的解决方案</b> 您可以在本消息的末尾找到列出包含在该项目中的隐藏易受攻击依赖项的列表。请注意,尚未调查漏洞的可利用性。我们建议您删除受影响的依赖项或将其更新到新版本。<b>您的观点</b> 作为我的硕士论文的一部分,我正在研究与这些隐藏易受攻击依赖项相关的意识和补丁行为。如果您能分享您的观点并参加 5 分钟的匿名调查,我将不胜感激:https://umfragen.uni-paderborn.de/index.php/542735。谢谢!******************<b>易受攻击修改依赖项列表:</b> org.testcontainers:testcontainers:1.16.3 包含: - org.yaml:snakeyaml:1.30 - CVE-2022-38751, CVE-2022-41854, CVE-2022-1471, CVE-2022-38749, CVE-2022-38752, CVE-2022-38750, CVE-2022-25857 - com.squareup.okhttp3:okhttp:3.14.9 - CVE-2021-0341 - com.squareup.okio:okio:1.17.2 - CVE-2023-3635 - commons-io:commons-io:2.6 - CVE-2021-29425, CVE-2024-47554
内容来源: alibaba/spring-cloud-alibaba