
Exemple reproductible démontrant la détection de la vulnérabilité CVE-2024-26308 lors des builds Docker, avec analyse de l'arbre de dépendances Maven et recommandations de correction pour Apache Commons Compress.
J'essaie de construire mon projet dans Docker, donc j'utilise Docker Desktop pour construire mon projet. Lorsque je construis l'image, j'obtiens ceci comme l'une de mes vulnérabilités
CVE-2024-26308
CWE-770
7.5
H
Allocation of Resources Without Limits or Throttling vulnerability in Apache Commons Compress. This issue affects Apache Commons Compress: from 1.21 before 1.26. Users are recommended to upgrade to version 1.26, which fixes the issue.
CVSS Score: 7.5
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected range: >=1.21,<1.26.0
Fix version: 1.26.0
Publish date: 2024-02-19
Je voudrais corriger cela, mais quand je lis le bug, il dit que c'est dû à org.apache.commons, mais je ne l'ai pas dans ma dépendance. J'ai essayé d'exécuter mvn help:effective-pom et mvn dependency:tree -Dverbose et je ne l'ai toujours pas trouvé. Quelle pourrait en être la cause et comment puis-je le corriger ?
commande à exécuter
docker build --target run -t build_run .
