Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jeremylong__DependencyCheck_CVE-2018-12036_3-1-2 — Herramienta de análisis de composición de software que detecta vulnerabilidades divulgadas públicamente en dependencias de proyectos mediante coincidencia CPE, generando informes detallados con enlaces a CVE para integración en CI/CD. | Kitploit
Herramientas/GitHubGitHub/shoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesAnálisis de CódigoDevSecOpsSeguridad de Cadena de Suministro
GitHubshoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2

jeremylong__DependencyCheck_CVE-2018-12036_3-1-2

Herramienta de análisis de composición de software que detecta vulnerabilidades divulgadas públicamente en dependencias de proyectos mediante coincidencia CPE, generando informes detallados con enlaces a CVE para integración en CI/CD.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

Maven CentralBuild Status Coverity Scan Build Status Codacy Badge CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check es una utilidad que intenta detectar vulnerabilidades divulgadas públicamente que se encuentren dentro de las dependencias de un proyecto. Lo hace determinando si existe un identificador de Platform Enumeration (CPE) común para una dependencia determinada. Si se encuentra, generará un informe con enlaces a las entradas CVE asociadas.

La documentación y los enlaces a las versiones binarias de producción se pueden encontrar en las páginas de github. Además, se puede encontrar más información sobre la arquitectura y las formas de ampliar dependency-check en la wiki.

Versiones Actuales

Plugin para Jenkins

Para obtener instrucciones sobre el uso del plugin de Jenkins, consulte la página del Plugin OWASP Dependency-Check.

Línea de Comandos

Se pueden encontrar instrucciones más detalladas en las páginas de github de dependency-check. La última versión de la CLI se puede descargar desde la página de dependency-check en bintray.

En *nix

root@kitploit:~
$ ./bin/dependency-check.sh -h
$ ./bin/dependency-check.sh --project Testing --out . --scan [ruta a los archivos jar a escanear]

En Windows

root@kitploit:~
> .\bin\dependency-check.bat -h
> .\bin\dependency-check.bat --project Testing --out . --scan [ruta a los archivos jar a escanear]

En Mac con Homebrew

root@kitploit:~
$ brew update && brew install dependency-check
$ dependency-check -h
$ dependency-check --project Testing --out . --scan [ruta a los archivos jar a escanear]

Plugin Maven

Se pueden encontrar instrucciones más detalladas en las páginas de github de dependency-check-maven. Por defecto, el plugin está vinculado a la fase verify (es decir, mvn verify). Alternativamente, se puede invocar directamente el plugin mediante mvn org.owasp:dependency-check-maven:check.

El plugin de dependency-check se puede configurar usando lo siguiente:

root@kitploit:~
<project>
    <build>
        <plugins>
            ...
            <plugin>
              <groupId>org.owasp</groupId>
              <artifactId>dependency-check-maven</artifactId>
              <executions>
                  <execution>
                      <goals>
                          <goal>check</goal>
                      </goals>
                  </execution>
              </executions>
            </plugin>
            ...
        </plugins>
        ...
    </build>
    ...
</project>

Tarea Ant

Para obtener instrucciones sobre el uso de la Tarea Ant, consulte la página de github de dependency-check-ant.

Uso en Desarrollo

Las siguientes instrucciones describen cómo compilar y usar la instantánea actual. Si bien se pretende mantener una instantánea estable, se recomienda utilizar las versiones publicadas mencionadas anteriormente.

El repositorio contiene algunos archivos grandes debido a los recursos de prueba. El equipo ha intentado limpiar el historial en la medida de lo posible. Sin embargo, se recomienda realizar un clon superficial para ahorrar tiempo:

root@kitploit:~
git clone --depth 1 https://github.com/jeremylong/DependencyCheck.git

En *nix

root@kitploit:~
$ mvn install
$ ./cli/target/release/bin/dependency-check.sh -h
$ ./cli/target/release/bin/dependency-check.sh --project Testing --out . --scan ./src/test/resources

En Windows

root@kitploit:~
> mvn install
> .\dependency-check-cli\target\release\bin\dependency-check.bat -h
> .\dependency-check-cli\target\release\bin\dependency-check.bat --project Testing --out . --scan ./src/test/resources

Luego cargue el archivo 'dependency-check-report.html' resultante en su navegador favorito.

Docker

En el siguiente ejemplo se asume que la fuente a verificar se encuentra en el directorio de trabajo actual. Se utilizan directorios de datos y reportes persistentes, lo que permite destruir el contenedor después de ejecutarlo.

root@kitploit:~
#!/bin/sh

OWASPDC_DIRECTORY=$HOME/OWASP-Dependency-Check
DATA_DIRECTORY="$OWASPDC_DIRECTORY/data"
REPORT_DIRECTORY="$OWASPDC_DIRECTORY/reports"

if [ ! -d "$DATA_DIRECTORY" ]; then
    echo "Creando directorios persistentes inicialmente"
    mkdir -p "$DATA_DIRECTORY"
    chmod -R 777 "$DATA_DIRECTORY"

    mkdir -p "$REPORT_DIRECTORY"
    chmod -R 777 "$REPORT_DIRECTORY"
fi

# Asegurarse de usar la última versión
docker pull owasp/dependency-check

docker run --rm \
    --volume $(pwd):/src \
    --volume "$DATA_DIRECTORY":/usr/share/dependency-check/data \
    --volume "$REPORT_DIRECTORY":/report \
    owasp/dependency-check \
    --scan /src \
    --format "ALL" \
    --project "My OWASP Dependency Check Project"
    # Use suppression like this: (/src == $pwd)
    # --suppression "/src/security/dependency-check-suppression.xml"

Notas de Actualización

Actualización de 1.x.x a 2.x.x

Tenga en cuenta que al actualizar desde la versión 1.x.x, será necesario realizar los siguientes cambios en su configuración.

Archivo de supresión

Para admitir múltiples archivos de supresión, el mecanismo para configurar los archivos de supresión ha cambiado. Por lo tanto, los usuarios que hayan definido un archivo de supresión en su configuración deberán actualizarlo.

Vea los ejemplos a continuación:

Ant

Antiguo:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3"
  suppressionFile="suppression.xml">
</dependency-check>

Nuevo:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3">
  <suppressionFile path="suppression.xml" />
</dependency-check>
Maven

Antiguo:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFile>suppression.xml</suppressionFile>
  </configuration>
</plugin>

Nuevo:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFiles>
      <suppressionFile>suppression.xml</suppressionFile>
    </suppressionFiles>
  </configuration>
</plugin>

Gradle

Además de los cambios en el archivo de supresión, la tarea dependencyCheck ha sido renombrada a dependencyCheckAnalyze.

Antiguo:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFile='ruta/al/archivo_de_supresion.xml'
}
check.dependsOn dependencyCheckAnalyze

Nuevo:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFiles = ['ruta/al/archivo_de_supresion1.xml', 'ruta/al/archivo_de_supresion2.xml']
}
check.dependsOn dependencyCheckAnalyze

Lista de Correo

Suscribirse: [[email protected]] subscribe

Publicar: [[email protected]] post

Archivo: grupo de Google

Derechos de Autor y Licencia

Dependency-Check es propiedad de Jeremy Long (Copyright © 2012-2017). Todos los derechos reservados.

Se concede permiso para modificar y redistribuir bajo los términos de la licencia Apache 2.0. Consulte el archivo LICENSE.txt para ver la licencia completa.

Dependency-Check utiliza varias otras bibliotecas de código abierto. Consulte el archivo NOTICE.txt para obtener más información.

Descargar herramienta