CycloneDX / CycloneDX/cyclonedx-core-java

Vulnerability 1.0 Extension parsing bug

Aperta
#308 1 commento 0 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
Java
Stelle
120
Fork
90
Merge medio
12h 43m
PR unite (30g)
18

Descrizione

Version: 7.3.2
OS: Win 11 Pro Build 22621

I've encountered a problem parsing an SBOM with a Vulnerability 1.0 Extension.

The problem is that if component node has multiple ratings nodes ExtensionDeserializer cannot properly parse it and is just filling it with nulls.

```


Low



6.1
4
1.6

CVSSv3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:H/A:N


```

com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating
Method should take additional cases into account, like when "ratings/rating" node also contains multiple nodes inside.
I'll try to fix an issue and make a pull request in the near future.

Test payload attached.
[cyclonedx-webgoat_test.txt](https://github.com/CycloneDX/cyclonedx-core-java/files/11885202/cyclonedx-webgoat_test.txt)

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia da com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating e analizza come viene gestito il payload allegato cyclonedx-webgoat_test.txt. Riproduci il caso di Vulnerability 1.0 Extension con più rating e nodi annidati; il lavoro è completato quando i dati dei rating vengono analizzati invece di essere riempiti con null.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
java
Ambito
backend
Tipo di issue
Bug
Difficoltà
3/5
Tempo stimato
1-2 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
35/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.