DependencyTrack / DependencyTrack/dependency-track

CVE-2019-17571 is not getting listed for Log4j

Open
#572 1 comment 0 reactions 0 assignees View on GitHub
in triage
Dominant language
Java
Stars
4.2k
Forks
811
Avg merge
8h 39m
Merged PRs (30d)
237

Description

### Current Behavior:
CVE-2019-17571 is a new vulnerability that Dependency Track 3.7.1 failed to listed as a vulnerability for log4j.

### Steps to Reproduce:
In one of our project log4j version 1.2.17. As per NVD [1] log4j 1.2.17 is vulnerable for CVE-2019-17571. But, it is not listed under vulnerabilities of log4j 1.2.17. Please refer attached POC:

![Selection_004](https://user-images.githubusercontent.com/11587426/72983647-c93af980-3e07-11ea-885c-99b33b7a81f9.png)

[1] [https://nvd.nist.gov/vuln/detail/CVE-2019-17571](https://nvd.nist.gov/vuln/detail/CVE-2019-17571)

### Expected Behavior:
CVE-2019-17571 should be listed as a vulnerable CVE for log4j 1.2.17

### Environment:

- Dependency-Track Version: 3.7.1
- BOM Format & Version: CycloneDX 1.1

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.