
Contexto del replicador mínimo de CVE-2021-26291
Tras importantes esfuerzos, lo reduje a un replicador mínimo.
Este es solo un proyecto vacío para demostrar el problema con el uso de dependency-check-maven que me veo obligado a hacer por las reglas de mi empresa.
Revisa el pom.xml y verifica:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
O, si tienes la variable de entorno NVD_API_KEY, la más rápida:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
Y obtendrás muchos de ellos, incluyendo el siguiente: ... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
El informe dependency-check-report.html, "aparentemente" engañoso, dice:
maven-core-3.6.3.jar
Referenced In Project/Scope: test (plugins)
Included by: pkg:maven/org.owasp/[email protected] (plugins)
El problema se origina en el pom padre (enorme) impuesto por la empresa, con la configuración obligatoria:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
No hay ninguna referencia explícita a maven-core 3.6.3 en ningún lugar del pom padre de mi empresa ni en sus dependencias. Lo siguiente no devuelve nada:
mvn help:effective-pom | grep 3.6.3