Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jeremylong__DependencyCheck_CVE-2018-12036_3-1-2 | Kitploit
Инструменты/GitHubGitHub/shoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2
Статический анализСканеры уязвимостейАнализ уязвимостейАнализ КодаDevSecOpsБезопасность Цепочки Поставок
GitHubshoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2

jeremylong__DependencyCheck_CVE-2018-12036_3-1-2

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

Maven CentralBuild Status Coverity Scan Build Status Codacy Badge CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check — это утилита, которая пытается обнаруживать публично раскрытые уязвимости в зависимостях проекта. Для этого она определяет, существует ли идентификатор Common Platform Enumeration (CPE) для данной зависимости. Если он найден, утилита создаёт отчёт со ссылками на соответствующие записи CVE.

Документация и ссылки на готовые бинарные релизы доступны на страницах GitHub. Дополнительную информацию об архитектуре и способах расширения dependency-check можно найти в [вики].

Текущие релизы

Плагин Jenkins

Инструкции по использованию плагина Jenkins см. на странице плагина OWASP Dependency-Check.

Командная строка

Более подробные инструкции можно найти на страницах dependency-check на GitHub. Последнюю версию CLI можно загрузить со страницы dependency-check на bintray.

В *nix

root@kitploit:~
$ ./bin/dependency-check.sh -h
$ ./bin/dependency-check.sh --project Testing --out . --scan [path to jar files to be scanned]

В Windows

root@kitploit:~
> .\bin\dependency-check.bat -h
> .\bin\dependency-check.bat --project Testing --out . --scan [path to jar files to be scanned]

На Mac с Homebrew

root@kitploit:~
$ brew update && brew install dependency-check
$ dependency-check -h
$ dependency-check --project Testing --out . --scan [path to jar files to be scanned]

Плагин Maven

Более подробные инструкции можно найти на страницах dependency-check-maven на GitHub. По умолчанию плагин привязан к фазе verify (т.е. mvn verify). Кроме того, плагин можно вызвать напрямую через mvn org.owasp:dependency-check-maven:check.

Плагин dependency-check можно настроить следующим образом:

root@kitploit:~
<project>
    <build>
        <plugins>
            ...
            <plugin>
              <groupId>org.owasp</groupId>
              <artifactId>dependency-check-maven</artifactId>
              <executions>
                  <execution>
                      <goals>
                          <goal>check</goal>
                      </goals>
                  </execution>
              </executions>
            </plugin>
            ...
        </plugins>
        ...
    </build>
    ...
</project>

Задача Ant

Инструкции по использованию задачи Ant см. на странице dependency-check-ant на GitHub.

Использование в разработке

Приведённые ниже инструкции описывают, как скомпилировать и использовать текущий snapshot. Несмотря на все усилия поддерживать стабильный snapshot, рекомендуется использовать релизные версии, перечисленные выше.

Репозиторий содержит несколько больших файлов из-за тестовых ресурсов. Команда постаралась максимально очистить историю. Тем не менее рекомендуется выполнить shallow-клонирование, чтобы сэкономить время:

root@kitploit:~
git clone --depth 1 https://github.com/jeremylong/DependencyCheck.git

В *nix

root@kitploit:~
$ mvn install
$ ./cli/target/release/bin/dependency-check.sh -h
$ ./cli/target/release/bin/dependency-check.sh --project Testing --out . --scan ./src/test/resources

В Windows

root@kitploit:~
> mvn install
> .\dependency-check-cli\target\release\bin\dependency-check.bat -h
> .\dependency-check-cli\target\release\bin\dependency-check.bat --project Testing --out . --scan ./src/test/resources

Затем откройте полученный файл 'dependency-check-report.html' в вашем любимом браузере.

Docker

В следующем примере предполагается, что проверяемый исходный код находится в текущем рабочем каталоге. Используются постоянные каталоги данных и отчётов, что позволяет уничтожить контейнер после запуска.

root@kitploit:~
#!/bin/sh

OWASPDC_DIRECTORY=$HOME/OWASP-Dependency-Check
DATA_DIRECTORY="$OWASPDC_DIRECTORY/data"
REPORT_DIRECTORY="$OWASPDC_DIRECTORY/reports"

if [ ! -d "$DATA_DIRECTORY" ]; then
    echo "Initially creating persistent directories"
    mkdir -p "$DATA_DIRECTORY"
    chmod -R 777 "$DATA_DIRECTORY"

    mkdir -p "$REPORT_DIRECTORY"
    chmod -R 777 "$REPORT_DIRECTORY"
fi

# Make sure we are using the latest version
docker pull owasp/dependency-check

docker run --rm \
    --volume $(pwd):/src \
    --volume "$DATA_DIRECTORY":/usr/share/dependency-check/data \
    --volume "$REPORT_DIRECTORY":/report \
    owasp/dependency-check \
    --scan /src \
    --format "ALL" \
    --project "My OWASP Dependency Check Project"
    # Use suppression like this: (/src == $pwd)
    # --suppression "/src/security/dependency-check-suppression.xml"

Примечания по обновлению

Обновление с 1.x.x до 2.x.x

Обратите внимание: при обновлении с версии 1.x.x в вашу конфигурацию потребуется внести следующие изменения.

Файл подавления

Для поддержки нескольких файлов подавления механизм их настройки изменился. Поэтому пользователям, которые задали файл подавления в своей конфигурации, необходимо внести обновления.

См. примеры ниже:

Ant

Было:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3"
  suppressionFile="suppression.xml">
</dependency-check>

Стало:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3">
  <suppressionFile path="suppression.xml" />
</dependency-check>
Maven

Было:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFile>suppression.xml</suppressionFile>
  </configuration>
</plugin>

Стало:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFiles>
      <suppressionFile>suppression.xml</suppressionFile>
    </suppressionFiles>
  </configuration>
</plugin>

Gradle

В дополнение к изменениям в файле подавления задача dependencyCheck переименована в dependencyCheckAnalyze.

Было:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFile='path/to/suppression.xml'
}
check.dependsOn dependencyCheckAnalyze

Стало:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFiles = ['path/to/suppression1.xml', 'path/to/suppression2.xml']
}
check.dependsOn dependencyCheckAnalyze

Список рассылки

Подписка: [[email protected]] subscribe

Отправка писем: [[email protected]] post

Архив: группа Google

Авторские права и лицензия

Dependency-Check защищён авторским правом (c) 2012-2017 Jeremy Long. Все права защищены.

Разрешение на изменение и распространение предоставляется на условиях лицензии Apache 2.0. Полный текст лицензии см. в файле LICENSE.txt.

Dependency-Check использует несколько других библиотек с открытым исходным кодом. Дополнительную информацию см. в файле NOTICE.txt.

Скачать инструмент