
Contesto del replicatore minimo per CVE-2021-26291
Dopo sforzi significativi, l'ho ridotto a un replicatore minimale.
Questo è solo un progetto vuoto per dimostrare il problema con l'uso di dependency-check-maven che sono costretto a fare dalle regole della mia azienda.
Controlla il pom.xml e verifica:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
Oppure, se hai la variabile d'ambiente NVD_API_KEY, la via più veloce:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
E ne otterrai molti, incluso: ... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
Il rapporto dependency-check-report.html "apparentemente" fuorviante dice:
maven-core-3.6.3.jar
Referenced In Project/Scope: test (plugins)
Included by: pkg:maven/org.owasp/[email protected] (plugins)
Il problema deriva dal parent pom (enorme) imposto dall'azienda con configurazione obbligatoria:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
Non c'è alcun riferimento esplicito a maven-core 3.6.3 da nessuna parte nel parent pom della mia azienda o nelle sue dipendenze. Il seguente comando non restituisce nulla:
mvn help:effective-pom | grep 3.6.3