Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jeremylong__DependencyCheck_CVE-2018-12036_3-1-2 | Kitploit
Tools/GitHubGitHub/shoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2
Statische AnalyseSchwachstellenscannerSchwachstellenanalyseCode-AnalyseDevSecOpsLieferkettensicherheit
GitHubshoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2

jeremylong__DependencyCheck_CVE-2018-12036_3-1-2

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 JahrNoch nicht geprüft

Maven CentralBuild Status Coverity Scan Build Status Codacy Badge CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check ist ein Werkzeug, das versucht, öffentlich bekannt gegebene Schwachstellen zu erkennen, die in Projektabhängigkeiten enthalten sind. Dies geschieht, indem festgestellt wird, ob eine Common Platform Enumeration (CPE)-Kennung für eine bestimmte Abhängigkeit vorhanden ist. Wenn eine solche gefunden wird, erstellt es einen Bericht mit Links zu den zugehörigen CVE-Einträgen.

Dokumentation und Links zu den Produktions-Binärversionen finden Sie auf der GitHub-Seite. Darüber hinaus finden Sie weitere Informationen zur Architektur und zu Möglichkeiten, dependency-check zu erweitern, im Wiki.

Aktuelle Releases

Jenkins-Plugin

Anweisungen zur Verwendung des Jenkins-Plugins finden Sie auf der OWASP Dependency-Check Plugin-Seite.

Kommandozeile

Ausführlichere Anweisungen finden Sie auf der GitHub-Seite von dependency-check. Die neueste CLI kann von bintrays dependency-check-Seite heruntergeladen werden.

Unter *nix

root@kitploit:~
$ ./bin/dependency-check.sh -h
$ ./bin/dependency-check.sh --project Testing --out . --scan [path to jar files to be scanned]

Unter Windows

root@kitploit:~
> .\bin\dependency-check.bat -h
> .\bin\dependency-check.bat --project Testing --out . --scan [path to jar files to be scanned]

Unter Mac mit Homebrew

root@kitploit:~
$ brew update && brew install dependency-check
$ dependency-check -h
$ dependency-check --project Testing --out . --scan [path to jar files to be scanned]

Maven-Plugin

Ausführlichere Anweisungen finden Sie auf der GitHub-Seite von dependency-check-maven. Standardmäßig ist das Plugin an die verify-Phase gebunden (d. h. mvn verify). Alternativ kann das Plugin direkt über mvn org.owasp:dependency-check-maven:check aufgerufen werden.

Das Dependency-Check-Plugin kann wie folgt konfiguriert werden:

root@kitploit:~
<project>
    <build>
        <plugins>
            ...
            <plugin>
              <groupId>org.owasp</groupId>
              <artifactId>dependency-check-maven</artifactId>
              <executions>
                  <execution>
                      <goals>
                          <goal>check</goal>
                      </goals>
                  </execution>
              </executions>
            </plugin>
            ...
        </plugins>
        ...
    </build>
    ...
</project>

Ant-Task

Anweisungen zur Verwendung des Ant-Task finden Sie auf der GitHub-Seite von dependency-check-ant.

Entwicklungsnutzung

Die folgenden Anweisungen beschreiben, wie der aktuelle Snapshot kompiliert und verwendet wird. Es ist zwar beabsichtigt, einen stabilen Snapshot bereitzustellen, dennoch wird empfohlen, die oben aufgeführten Release-Versionen zu verwenden.

Das Repository enthält aufgrund von Testressourcen einige große Dateien. Das Team hat versucht, den Verlauf so weit wie möglich zu bereinigen. Es wird jedoch empfohlen, einen Shallow Clone durchzuführen, um Zeit zu sparen:

root@kitploit:~
git clone --depth 1 https://github.com/jeremylong/DependencyCheck.git

Unter *nix

root@kitploit:~
$ mvn install
$ ./cli/target/release/bin/dependency-check.sh -h
$ ./cli/target/release/bin/dependency-check.sh --project Testing --out . --scan ./src/test/resources

Unter Windows

root@kitploit:~
> mvn install
> .\dependency-check-cli\target\release\bin\dependency-check.bat -h
> .\dependency-check-cli\target\release\bin\dependency-check.bat --project Testing --out . --scan ./src/test/resources

Laden Sie anschließend die erzeugte Datei 'dependency-check-report.html' in Ihren bevorzugten Browser.

Docker

Im folgenden Beispiel wird angenommen, dass sich die zu prüfende Quelle im aktuellen Arbeitsverzeichnis befindet. Es werden persistente Daten- und Berichtsverzeichnisse verwendet, sodass Sie den Container nach der Ausführung löschen können.

root@kitploit:~
#!/bin/sh

OWASPDC_DIRECTORY=$HOME/OWASP-Dependency-Check
DATA_DIRECTORY="$OWASPDC_DIRECTORY/data"
REPORT_DIRECTORY="$OWASPDC_DIRECTORY/reports"

if [ ! -d "$DATA_DIRECTORY" ]; then
    echo "Initially creating persistent directories"
    mkdir -p "$DATA_DIRECTORY"
    chmod -R 777 "$DATA_DIRECTORY"

    mkdir -p "$REPORT_DIRECTORY"
    chmod -R 777 "$REPORT_DIRECTORY"
fi

# Make sure we are using the latest version
docker pull owasp/dependency-check

docker run --rm \
    --volume $(pwd):/src \
    --volume "$DATA_DIRECTORY":/usr/share/dependency-check/data \
    --volume "$REPORT_DIRECTORY":/report \
    owasp/dependency-check \
    --scan /src \
    --format "ALL" \
    --project "My OWASP Dependency Check Project"
    # Use suppression like this: (/src == $pwd)
    # --suppression "/src/security/dependency-check-suppression.xml"

Hinweise zum Upgrade

Upgrade von 1.x.x auf 2.x.x

Beachten Sie, dass beim Upgrade von Version 1.x.x die folgenden Änderungen an Ihrer Konfiguration vorgenommen werden müssen.

Suppression-Datei

Um mehrere Suppression-Dateien zu unterstützen, wurde der Mechanismus zur Konfiguration von Suppression-Dateien geändert. Daher müssen Benutzer, die eine Suppression-Datei in ihrer Konfiguration definiert haben, diese aktualisieren.

Siehe die folgenden Beispiele:

Ant

Alt:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3"
  suppressionFile="suppression.xml">
</dependency-check>

Neu:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3">
  <suppressionFile path="suppression.xml" />
</dependency-check>
Maven

Alt:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFile>suppression.xml</suppressionFile>
  </configuration>
</plugin>

Neu:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFiles>
      <suppressionFile>suppression.xml</suppressionFile>
    </suppressionFiles>
  </configuration>
</plugin>

Gradle

Zusätzlich zu den Änderungen an der Suppression-Datei wurde die Aufgabe dependencyCheck in dependencyCheckAnalyze umbenannt.

Alt:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFile='path/to/suppression.xml'
}
check.dependsOn dependencyCheckAnalyze

Neu:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFiles = ['path/to/suppression1.xml', 'path/to/suppression2.xml']
}
check.dependsOn dependencyCheckAnalyze

Mailingliste

Abonnieren: [[email protected]] subscribe

Beitrag senden: [[email protected]] post

Archiv: Google-Gruppe

Copyright & Lizenz

Dependency-Check ist urheberrechtlich geschützt (c) 2012-2017 Jeremy Long. Alle Rechte vorbehalten.

Die Erlaubnis zur Änderung und Weiterverbreitung wird unter den Bedingungen der Apache-2.0-Lizenz gewährt. Die vollständige Lizenz finden Sie in der Datei LICENSE.txt.

Dependency-Check verwendet mehrere andere Open-Source-Bibliotheken. Weitere Informationen finden Sie in der Datei NOTICE.txt.

Tool herunterladen