Potential security vulnerabilities in the shared library which nix depends on. Can you help upgrade to patch versions?
- Langage dominant
- Java
- Étoiles
- 0
- Forks
- 6
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
Hi, @sujithvm , @gicmo , I'd like to report a vulnerability issue in **org.gnode:nix:1.0**.
### Issue Description
**org.gnode:nix:1.0** directly or transitively depends on ***16*** C libraries (.so) in `linux-x86_64`. However, I noticed that one C libraries is vulnerable, containing the following CVEs:
`libhdf5.so` from C project **hdf5(version:1.8.11)** exposed ***14*** vulnerabilities:
[CVE-2020-10811](https://nvd.nist.gov/vuln/detail/CVE-2020-10811), [CVE-2020-10812](https://nvd.nist.gov/vuln/detail/CVE-2020-10812), [CVE-2020-10810](https://nvd.nist.gov/vuln/detail/CVE-2020-10810), [CVE-2020-10809](https://nvd.nist.gov/vuln/detail/CVE-2020-10809), [CVE-2019-8396](https://nvd.nist.gov/vuln/detail/CVE-2019-8396), [CVE-2018-17437](https://nvd.nist.gov/vuln/detail/CVE-2018-17437), [CVE-2018-17432](https://nvd.nist.gov/vuln/detail/CVE-2018-17432), [CVE-2018-17433](https://nvd.nist.gov/vuln/detail/CVE-2018-17433), [CVE-2018-17434](https://nvd.nist.gov/vuln/detail/CVE-2018-17434), [CVE-2018-17438](https://nvd.nist.gov/vuln/detail/CVE-2018-17438), [CVE-2018-17436](https://nvd.nist.gov/vuln/detail/CVE-2018-17436), [CVE-2018-17233](https://nvd.nist.gov/vuln/detail/CVE-2018-17233), [CVE-2018-17234](https://nvd.nist.gov/vuln/detail/CVE-2018-17234), [CVE-2018-17237](https://nvd.nist.gov/vuln/detail/CVE-2018-17237)
### Suggested Vulnerability Patch Versions
***hdf5*** has fixed the vulnerabilities in versions ***>=1.12.1***
Java build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Java projects.
Could you please upgrade the above shared libraries to their patch versions?
Thanks for your help~
Best regards,
Guide de contribution
Aucun guide de contribution indexé pour ce dépôt
Piste de recherche
Examinez la compilation et le packaging des bibliothèques natives de org.gnode:nix:1.0 sur linux-x86_64, en commençant par la manière dont la version 1.8.11 de libhdf5.so est sélectionnée. Vérifiez si hdf5 1.12.1 ou une version ultérieure peut la remplacer, puis exécutez les tests Java et de bibliothèques natives disponibles dans le projet afin de vérifier que les bindings fonctionnent toujours.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- c, java
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 35/100