
Esempio riproducibile che dimostra il rilevamento della vulnerabilità CVE-2024-26308 durante build Docker, con analisi dell'albero delle dipendenze Maven e indicazioni di correzione per Apache Commons Compress.
Sto cercando di costruire il mio progetto in Docker, quindi uso Docker Desktop per buildare il progetto, quando creo l'immagine ottengo questa come una delle vulnerabilità
CVE-2024-26308
CWE-770
7.5
H
Allocation of Resources Without Limits or Throttling vulnerability in Apache Commons Compress. This issue affects Apache Commons Compress: from 1.21 before 1.26. Users are recommended to upgrade to version 1.26, which fixes the issue.
CVSS Score: 7.5
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected range: >=1.21,<1.26.0
Fix version: 1.26.0
Publish date: 2024-02-19
Vorrei risolvere questo problema, ma quando leggo il bug dice che è dovuto a org.apache.commons, ma non ce l'ho nelle mie dipendenze, ho provato a eseguire mvn help:effective-pom e mvn dependency:tree -Dverbose e ancora non l'ho trovato.
Quale potrebbe essere la causa e come posso risolverlo?
comando da eseguire
docker build --target run -t build_run .
