
Exemplo reproduzível demonstrando a detecção da vulnerabilidade CVE-2024-26308 durante builds Docker, com análise da árvore de dependências Maven e orientação de remediação para Apache Commons Compress.
Estou tentando construir meu projeto no Docker. Para isso, estou usando o Docker Desktop. Quando crio a imagem, recebo isto como uma das minhas vulnerabilidades:
CVE-2024-26308
CWE-770
7.5
H
Allocation of Resources Without Limits or Throttling vulnerability in Apache Commons Compress. This issue affects Apache Commons Compress: from 1.21 before 1.26. Users are recommended to upgrade to version 1.26, which fixes the issue.
CVSS Score: 7.5
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected range: >=1.21,<1.26.0
Fix version: 1.26.0
Publish date: 2024-02-19
Gostaria de corrigir isso, mas quando li o bug, ele diz que é devido a org.apache.commons, mas não tenho isso na minha dependência. Tentei executar mvn help:effective-pom e mvn dependency:tree -Dverbose e ainda assim não o encontrei. Qual poderia ser a causa disso e como posso corrigir?
comando para executar
docker build --target run -t build_run .
