DHI / DHI/mikecore-python

Known vulnerabilities in shared libraries xerces-c which mikecore depends on.Can you help upgrade to patch versions?

Offen
#21 3 Kommentare 1 Reaktion 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
Python
Sterne
5
Forks
1
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Hi, @jsmariegaard , @ecomodeller , I'd like to report a vulnerability issue in **mikecore_0.2.0**.
### Dependency Graph between Python and Shared Libraries
![image](https://user-images.githubusercontent.com/102780639/161250908-f4f55673-dcaf-408c-bef2-09f674f80813.png)
### Issue Description
As shown in the above dependency graph, **mikecore_0.2.0** directly or transitively depends on ***3*** C libraries (.so). However, I noticed that one C library is vulnerable, containing the following CVEs:
`libxerces-c-3.1.so` from C project **xerces-c(version:3.1.1)** exposed ***2*** vulnerabilities:
[CVE-2018-1311](https://nvd.nist.gov/vuln/detail/CVE-2018-1311), [CVE-2015-0252](https://nvd.nist.gov/vuln/detail/CVE-2015-0252)
### Suggested Vulnerability Patch Versions
***xerces-c*** has fixed the vulnerabilities in versions ***>=3.2.3***

Python build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Python projects.
As a popular python package (**mikecore** has **2,265** downloads per month), could you please upgrade the above shared libraries to their patch versions?

Thanks for your help~
Best regards,
Andy

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Untersuche die Dependency- und Shared-Library-Build-Konfiguration von mikecore, um herauszufinden, wo xerces-c 3.1.1 in das Paket gelangt. Beginne damit, die drei im Issue gezeigten C-Library-Dependencies nachzuverfolgen, und ermittle anschließend, wie der Package-Build ihre Versionen auswählt. Als erledigt gilt die Aufgabe, wenn die paketierte Dependency xerces-c 3.2.3 oder neuer verwendet und die resultierenden Artefakte die gemeldete verwundbare Library nicht mehr enthalten.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
python
Bereich
build-system, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
28/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.