由于隐藏的依赖关系而存在的潜在漏洞

作者: alinabrockmann创建于 2026年8月11日更新于 2026年8月11日

我是Paderborn大学的学生,正在我的硕士论文中分析隐藏依赖项带来的安全风险。软件安全研究人员和我发现,这个GitHub项目包含了已知的修改后的脆弱依赖项。<b>隐藏依赖项是什么?</b> 依赖项修改,例如重新打包和重新封装(例如由Maven Shade插件引入),可能会隐藏包含可能存在脆弱性的依赖项,因为这些依赖项不会被依赖于元数据的漏洞扫描程序发现。在我们的方法中,我们通过匹配已知存在漏洞的依赖项的指纹来识别隐藏依赖项,这些指纹与软件物料清单中列出的直接和转移依赖项的JAR文件相匹配。<b>建议的解决方案</b> 您可以在本消息的末尾找到列出隐藏在该项目中的脆弱修改依赖项的列表。请注意,尚未研究可利用性。我们建议您删除受影响的依赖项或将其更新到新版本。<b>您的观点</b> 作为我的硕士论文的一部分,我正在研究与这些隐藏的脆弱依赖项相关的意识和补丁行为。如果您能分享您的观点并参加5分钟的匿名调查,我将不胜感激:https://umfragen.uni-paderborn.de/index.php/542735。谢谢!

内容来源: didi/KnowStreaming