
Kontext von CVE-2021-26291 minimaler Replikator
Nach erheblichen Bemühungen habe ich es auf einen minimalen Reproduktionsfall reduziert.
Dies ist nur ein leeres Projekt, um das Problem mit der Nutzung von dependency-check-maven zu demonstrieren, zu der ich durch Firmenrichtlinien gezwungen bin.
Überprüfen Sie die pom.xml und führen Sie Folgendes aus:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
Oder, falls Sie die Umgebungsvariable NVD_API_KEY gesetzt haben, die schnellere Variante:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
Und Sie werden viele davon erhalten, darunter:
[ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3:a:apache:maven:3.6.3:*:*:*:*:*:*:*): CVE-2021-26291(9.1)
Der angeblich irreführende Bericht dependency-check-report.html sagt:
maven-core-3.6.3.jar
Referenziert im Projekt/Scope: test (Plugins)
Eingebunden durch: pkg:maven/org.owasp/[email protected] (Plugins)
Das Problem stammt von der durch das Unternehmen vorgeschriebenen (riesigen) Parent-POM mit der Konfiguration:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
Es gibt keinen expliziten Verweis auf maven-core 3.6.3 in der Parent-POM meines Unternehmens oder ihren Abhängigkeiten. Der folgende Befehl gibt nichts zurück:
mvn help:effective-pom | grep 3.6.3