
CVE-2021-26291 न्यूनतम प्रतिकृति का संदर्भ
काफी प्रयासों के बाद, इसे एक न्यूनतम प्रतिकृति तक सीमित कर दिया गया।
यह सिर्फ एक खाली प्रोजेक्ट है जो dependency-check-maven उपयोग के साथ समस्या को प्रदर्शित करने के लिए है, जिसे मैं अपनी कंपनी के नियमों के कारण करने के लिए मजबूर हूं।
pom.xml जांचें और सत्यापित करें:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
या यदि आपके पास NVD_API_KEY पर्यावरण चर है तो तेज़ विकल्प:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
और आपको उनमें से बहुत सारे मिलेंगे, जिनमें शामिल हैं: ... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
यह "प्रतीत होता है" भ्रामक dependency-check-report.html कहता है:
maven-core-3.6.3.jar
प्रोजेक्ट/स्कोप में संदर्भित: test (plugins)
द्वारा शामिल: pkg:maven/org.owasp/[email protected] (plugins)
समस्या कंपनी द्वारा लागू किए गए (विशाल) मूल पॉम से उत्पन्न होती है, जो अनिवार्य है, निम्नलिखित कॉन्फ़िगरेशन के साथ:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
मेरी कंपनी के मूल पॉम या उसकी निर्भरताओं में कहीं भी maven-core 3.6.3 का कोई स्पष्ट संदर्भ नहीं है। निम्नलिखित कुछ भी वापस नहीं करता है:
mvn help:effective-pom | grep 3.6.3