DHI / DHI/mikecore-python

Known vulnerabilities in shared libraries xerces-c which mikecore depends on.Can you help upgrade to patch versions?

Abierto
#21 3 comentarios 1 reacción 0 asignados Ver en GitHub
Lenguaje dominante
Python
Estrellas
5
Forks
1
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

Hi, @jsmariegaard , @ecomodeller , I'd like to report a vulnerability issue in **mikecore_0.2.0**.
### Dependency Graph between Python and Shared Libraries
![image](https://user-images.githubusercontent.com/102780639/161250908-f4f55673-dcaf-408c-bef2-09f674f80813.png)
### Issue Description
As shown in the above dependency graph, **mikecore_0.2.0** directly or transitively depends on ***3*** C libraries (.so). However, I noticed that one C library is vulnerable, containing the following CVEs:
`libxerces-c-3.1.so` from C project **xerces-c(version:3.1.1)** exposed ***2*** vulnerabilities:
[CVE-2018-1311](https://nvd.nist.gov/vuln/detail/CVE-2018-1311), [CVE-2015-0252](https://nvd.nist.gov/vuln/detail/CVE-2015-0252)
### Suggested Vulnerability Patch Versions
***xerces-c*** has fixed the vulnerabilities in versions ***>=3.2.3***

Python build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Python projects.
As a popular python package (**mikecore** has **2,265** downloads per month), could you please upgrade the above shared libraries to their patch versions?

Thanks for your help~
Best regards,
Andy

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Línea de trabajo

Inspecciona la configuración de build de dependencias y bibliotecas compartidas de mikecore para encontrar dónde entra xerces-c 3.1.1 en el paquete. Empieza siguiendo las tres dependencias de bibliotecas C mostradas en el issue y, a continuación, determina cómo el build del paquete selecciona sus versiones. Se considera terminado cuando la dependencia empaquetada usa xerces-c 3.2.3 o posterior y los artefactos resultantes ya no contienen la biblioteca vulnerable indicada.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
python
Área
build-system, security
Tipo de issue
Error
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
28/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.