CycloneDX / CycloneDX/cyclonedx-core-java
Vulnerability 1.0 Extension parsing bug
- Lingua principale
- Java
- Stelle
- 120
- Fork
- 90
- Merge medio
- 12h 43m
- PR unite (30g)
- 18
Descrizione
Version: 7.3.2
OS: Win 11 Pro Build 22621
I've encountered a problem parsing an SBOM with a Vulnerability 1.0 Extension.
The problem is that if component node has multiple ratings nodes ExtensionDeserializer cannot properly parse it and is just filling it with nulls.
```
Low
6.1
4
1.6
CVSSv3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:H/A:N
```
com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating
Method should take additional cases into account, like when "ratings/rating" node also contains multiple nodes inside.
I'll try to fix an issue and make a pull request in the near future.
Test payload attached.
[cyclonedx-webgoat_test.txt](https://github.com/CycloneDX/cyclonedx-core-java/files/11885202/cyclonedx-webgoat_test.txt)
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Inizia da com.astoc.scanner.logs.hub.scanners.service.parsers.cyclonedx.patch.CycloneDxPatchedExtensionDeserializer#processRating e analizza come viene gestito il payload allegato cyclonedx-webgoat_test.txt. Riproduci il caso di Vulnerability 1.0 Extension con più rating e nodi annidati; il lavoro è completato quando i dati dei rating vengono analizzati invece di essere riempiti con null.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- java
- Ambito
- backend
- Tipo di issue
- Bug
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100