G-Node / G-Node/nix-java

Potential security vulnerabilities in the shared library which nix depends on. Can you help upgrade to patch versions?

Abierto
#80 0 comentarios 0 reacciones 0 asignados Ver en GitHub
Lenguaje dominante
Java
Estrellas
0
Forks
6
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

Hi, @sujithvm , @gicmo , I'd like to report a vulnerability issue in **org.gnode:nix:1.0**.
### Issue Description
**org.gnode:nix:1.0** directly or transitively depends on ***16*** C libraries (.so) in `linux-x86_64`. However, I noticed that one C libraries is vulnerable, containing the following CVEs:
`libhdf5.so` from C project **hdf5(version:1.8.11)** exposed ***14*** vulnerabilities:
[CVE-2020-10811](https://nvd.nist.gov/vuln/detail/CVE-2020-10811), [CVE-2020-10812](https://nvd.nist.gov/vuln/detail/CVE-2020-10812), [CVE-2020-10810](https://nvd.nist.gov/vuln/detail/CVE-2020-10810), [CVE-2020-10809](https://nvd.nist.gov/vuln/detail/CVE-2020-10809), [CVE-2019-8396](https://nvd.nist.gov/vuln/detail/CVE-2019-8396), [CVE-2018-17437](https://nvd.nist.gov/vuln/detail/CVE-2018-17437), [CVE-2018-17432](https://nvd.nist.gov/vuln/detail/CVE-2018-17432), [CVE-2018-17433](https://nvd.nist.gov/vuln/detail/CVE-2018-17433), [CVE-2018-17434](https://nvd.nist.gov/vuln/detail/CVE-2018-17434), [CVE-2018-17438](https://nvd.nist.gov/vuln/detail/CVE-2018-17438), [CVE-2018-17436](https://nvd.nist.gov/vuln/detail/CVE-2018-17436), [CVE-2018-17233](https://nvd.nist.gov/vuln/detail/CVE-2018-17233), [CVE-2018-17234](https://nvd.nist.gov/vuln/detail/CVE-2018-17234), [CVE-2018-17237](https://nvd.nist.gov/vuln/detail/CVE-2018-17237)

### Suggested Vulnerability Patch Versions
***hdf5*** has fixed the vulnerabilities in versions ***>=1.12.1***

Java build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Java projects.
Could you please upgrade the above shared libraries to their patch versions?

Thanks for your help~
Best regards,

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Evaluación

Este issue todavía no se ha evaluado.

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.