
Contexte du réplicateur minimal de CVE-2021-26291
Après des efforts considérables, je l'ai réduit à un réplicateur minimal.
Ceci est juste un projet vide pour démontrer le problème posé par l'utilisation de dependency-check-maven, à laquelle les règles de mon entreprise m'obligent.
Vérifiez bien le pom.xml et confirmez :
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
Ou, si vous avez une variable d'environnement NVD_API_KEY, la version plus rapide :
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
Et vous en obtiendrez beaucoup, y compris le suivant : ... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
Le rapport « apparemment » trompeur dependency-check-report.html indique :
maven-core-3.6.3.jar
Referenced In Project/Scope: test (plugins)
Included by: pkg:maven/org.owasp/[email protected] (plugins)
Le problème provient du pom parent (énorme) imposé par l'entreprise, avec la configuration obligatoire :
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
Il n'y a aucune référence explicite à maven-core 3.6.3 dans le pom parent de mon entreprise ni dans ses dépendances. La commande suivante ne retourne rien :
mvn help:effective-pom | grep 3.6.3