
CVE-2024-26308 취약점 탐지를 Docker 빌드 중에 시연하는 재현 가능한 예제로, Maven 의존성 트리 분석 및 Apache Commons Compress에 대한 수정 지침을 포함합니다.
Docker에서 내 프로젝트를 빌드하려고 합니다. 그래서 Docker Desktop을 사용하여 프로젝트를 빌드하고 있습니다. 이미지를 빌드하면 다음 항목이 내 취약점 중 하나로 표시됩니다.
CVE-2024-26308
CWE-770
7.5
H
Allocation of Resources Without Limits or Throttling vulnerability in Apache Commons Compress. This issue affects Apache Commons Compress: from 1.21 before 1.26. Users are recommended to upgrade to version 1.26, which fixes the issue.
CVSS Score: 7.5
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected range: >=1.21,<1.26.0
Fix version: 1.26.0
Publish date: 2024-02-19
이 문제를 해결하고 싶습니다. 그런데 버그를 읽어 보면 원인이 org.apache.commons 때문이라고 나오지만 제 의존성에는 없습니다. mvn help:effective-pom 및 mvn dependency:tree -Dverbose를 실행해 보았지만 여전히 찾을 수 없습니다.
원인이 무엇일 수 있으며 어떻게 해결할 수 있습니까?
실행 명령
docker build --target run -t build_run .
