CycloneDX / CycloneDX/cyclonedx-core-java

Vulnerability 1.0 Extension parsing bug

Abierto
#308 1 comentario 0 reacciones 0 asignados Ver en GitHub
Lenguaje dominante
Java
Estrellas
120
Forks
90
Merge medio
12 h 43 min
PR fusionados (30 d)
18

Descripción

Version: 7.3.2
OS: Win 11 Pro Build 22621

I've encountered a problem parsing an SBOM with a Vulnerability 1.0 Extension.

The problem is that if component node has multiple ratings nodes ExtensionDeserializer cannot properly parse it and is just filling it with nulls.

```


Low



6.1
4
1.6

CVSSv3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:H/A:N


```

com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating
Method should take additional cases into account, like when "ratings/rating" node also contains multiple nodes inside.
I'll try to fix an issue and make a pull request in the near future.

Test payload attached.
[cyclonedx-webgoat_test.txt](https://github.com/CycloneDX/cyclonedx-core-java/files/11885202/cyclonedx-webgoat_test.txt)

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Empieza en com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating e inspecciona cómo se procesa el payload adjunto cyclonedx-webgoat_test.txt. Reproduce el caso de Vulnerability 1.0 Extension con múltiples ratings y nodos anidados; se considera terminado cuando los datos de rating se analizan en lugar de rellenarse con null.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
java
Área
backend
Tipo de issue
Error
Dificultad
3/5
Tiempo estimado
1-2 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.