
CVE-2024-26308の脆弱性検出をDockerビルド中に実演する再現可能な例で、Maven依存関係ツリー分析とApache Commons Compressの修復ガイダンスを含みます。
Docker でプロジェクトをビルドしようとしています。Docker Desktop を使ってプロジェクトをビルドしているのですが、イメージをビルドすると脆弱性の1つとしてこれが出てきます。
CVE-2024-26308
CWE-770
7.5
H
Allocation of Resources Without Limits or Throttling vulnerability in Apache Commons Compress. This issue affects Apache Commons Compress: from 1.21 before 1.26. Users are recommended to upgrade to version 1.26, which fixes the issue.
CVSS Score: 7.5
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected range: >=1.21,<1.26.0
Fix version: 1.26.0
Publish date: 2024-02-19
これを修正したいのですが、バグを読むと org.apache.commons が原因と書かれています。しかし、自分の依存関係にはそれは含まれていません。mvn help:effective-pom と mvn dependency:tree -Dverbose を実行してみましたが、それでも見つかりませんでした。
この原因は何でしょうか? また、どうすれば修正できますか?
実行コマンド
docker build --target run -t build_run .
