
Contexto do replicador mínimo do CVE-2021-26291
Após esforços significativos, reduzi a um replicador mínimo.
Este é apenas um projeto vazio para demonstrar o problema com o uso do dependency-check-maven que sou forçado a fazer pelas regras da minha empresa.
Verifique o pom.xml e execute:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
Ou se você tiver a variável de ambiente NVD_API_KEY, a forma mais rápida:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
E você obterá muitos deles, incluindo:
[ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3:a:apache:maven:3.6.3:*:*:*:*:*:*:*): CVE-2021-26291(9.1)
O relatório dependency-check-report.html "aparentemente" enganoso diz:
maven-core-3.6.3.jar
Referenciado no Projeto/Escopo: test (plugins)
Incluído por: pkg:maven/org.owasp/[email protected] (plugins)
A questão origina-se do pom pai (enorme) imposto pela empresa, obrigatório, com a configuração:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
Não há referência explícita ao maven-core 3.6.3 em lugar nenhum no pom pai da minha empresa ou em suas dependências. O seguinte comando não retorna nada:
mvn help:effective-pom | grep 3.6.3