
Контекст CVE-2021-26291 minimal replicator
После значительных усилий я сократил его до минимального репликатора.
Это просто пустой проект, демонстрирующий проблему с использованием dependency-check-maven, к которому меня вынуждают правила моей компании.
Проверьте pom.xml и выполните:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate
Или, если у вас есть переменная окружения NVD_API_KEY, то быстрее:
mvn org.owasp:dependency-check-maven:RELEASE:aggregate -DnvdApiKey=${NVD_API_KEY}
И вы получите много таких, включая:
... [ERROR] maven-core-3.6.3.jar (pkg:maven/org.apache.maven/[email protected], cpe:2.3🅰️apache:maven:3.6.3:::::::*): CVE-2021-26291(9.1) ...
«Очевидно» вводящий в заблуждение отчет dependency-check-report.html говорит:
maven-core-3.6.3.jar
Упоминается в проекте/области: test (plugins)
Включено: pkg:maven/org.owasp/[email protected] (plugins)
Проблема исходит от навязанного компанией (огромного) родительского pom с обязательной конфигурацией:
<failBuildOnCVSS>7</failBuildOnCVSS>
<scanPlugins>true</scanPlugins>
В моем родительском pom компании или его зависимостях нет явных ссылок на maven-core 3.6.3. Следующая команда ничего не возвращает:
mvn help:effective-pom | grep 3.6.3