CycloneDX / CycloneDX/cyclonedx-core-java
Vulnerability 1.0 Extension parsing bug
- Lenguaje dominante
- Java
- Estrellas
- 120
- Forks
- 90
- Merge medio
- 12 h 43 min
- PR fusionados (30 d)
- 18
Descripción
Version: 7.3.2
OS: Win 11 Pro Build 22621
I've encountered a problem parsing an SBOM with a Vulnerability 1.0 Extension.
The problem is that if component node has multiple ratings nodes ExtensionDeserializer cannot properly parse it and is just filling it with nulls.
```
Low
6.1
4
1.6
CVSSv3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:H/A:N
```
com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating
Method should take additional cases into account, like when "ratings/rating" node also contains multiple nodes inside.
I'll try to fix an issue and make a pull request in the near future.
Test payload attached.
[cyclonedx-webgoat_test.txt](https://github.com/CycloneDX/cyclonedx-core-java/files/11885202/cyclonedx-webgoat_test.txt)
Guía de contribución
Línea de trabajo
Empieza en com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating e inspecciona cómo se procesa el payload adjunto cyclonedx-webgoat_test.txt. Reproduce el caso de Vulnerability 1.0 Extension con múltiples ratings y nodos anidados; se considera terminado cuando los datos de rating se analizan en lugar de rellenarse con null.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- java
- Área
- backend
- Tipo de issue
- Error
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 35/100