
多大な努力の末、最小限の再現プロジェクトにまで削り込みました。
これは、会社の規則によって dependency-check-maven の使用を強いられている私が抱える問題を実証するための、単なる空のプロジェクトです。
ぜひ pom.xml を確認し、以下で検証してください:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
または、NVD_API_KEY 環境変数があれば、より高速な方法:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
すると、それらが多数表示されます。その中には次のものも含まれます: ... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
この「一見すると」誤解を招く dependency-check-report.html には次のように記載されています:
maven-core-3.6.3.jar
Referenced In Project/Scope: test (plugins)
Included by: pkg:maven/org.owasp/[email protected] (plugins)
この問題の原因は、会社が押し付けた(巨大な)親 pom にあります。そこでは以下の設定が必須となっています:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
私の会社の親 pom やその依存関係のどこにも、maven-core 3.6.3 への明示的な参照はありません。次のコマンドは何も返しません:
mvn help:effective-pom | grep 3.6.3