
سياق CVE-2021-26291 minimal replicator
بعد جهود كبيرة، تم تقليصه إلى نسخة مكررة صغيرة.
هذا مجرد مشروع فارغ لتوضيح المشكلة المتعلقة باستخدام dependency-check-maven الذي أُجبرت على القيام به بموجب قواعد شركتي.
تحقق من ملف pom.xml وتحقق من ذلك:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
أو إذا كان لديك متغير بيئة NVD_API_KEY، الأسرع:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
وستحصل على الكثير منها، بما في ذلك: ... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
يقول التقرير "الذي يبدو" مضللًا dependency-check-report.html:
maven-core-3.6.3.jar
Referenced In Project/Scope: test (plugins)
Included by: pkg:maven/org.owasp/[email protected] (plugins)
المشكلة تنشأ من ملف parent pom الضخم الذي تفرضه الشركة مع الإعداد التالي:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
لا يوجد أي مرجع صريح إلى maven-core 3.6.3 في أي مكان في parent pom الخاص بشركتي أو تبعياته. الأمر التالي لا يعيد شيئًا:
mvn help:effective-pom | grep 3.6.3