G-Node / G-Node/nix-java

Potential security vulnerabilities in the shared library which nix depends on. Can you help upgrade to patch versions?

Ouverte
#80 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
Langage dominant
Java
Étoiles
0
Forks
6
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

Hi, @sujithvm , @gicmo , I'd like to report a vulnerability issue in **org.gnode:nix:1.0**.
### Issue Description
**org.gnode:nix:1.0** directly or transitively depends on ***16*** C libraries (.so) in `linux-x86_64`. However, I noticed that one C libraries is vulnerable, containing the following CVEs:
`libhdf5.so` from C project **hdf5(version:1.8.11)** exposed ***14*** vulnerabilities:
[CVE-2020-10811](https://nvd.nist.gov/vuln/detail/CVE-2020-10811), [CVE-2020-10812](https://nvd.nist.gov/vuln/detail/CVE-2020-10812), [CVE-2020-10810](https://nvd.nist.gov/vuln/detail/CVE-2020-10810), [CVE-2020-10809](https://nvd.nist.gov/vuln/detail/CVE-2020-10809), [CVE-2019-8396](https://nvd.nist.gov/vuln/detail/CVE-2019-8396), [CVE-2018-17437](https://nvd.nist.gov/vuln/detail/CVE-2018-17437), [CVE-2018-17432](https://nvd.nist.gov/vuln/detail/CVE-2018-17432), [CVE-2018-17433](https://nvd.nist.gov/vuln/detail/CVE-2018-17433), [CVE-2018-17434](https://nvd.nist.gov/vuln/detail/CVE-2018-17434), [CVE-2018-17438](https://nvd.nist.gov/vuln/detail/CVE-2018-17438), [CVE-2018-17436](https://nvd.nist.gov/vuln/detail/CVE-2018-17436), [CVE-2018-17233](https://nvd.nist.gov/vuln/detail/CVE-2018-17233), [CVE-2018-17234](https://nvd.nist.gov/vuln/detail/CVE-2018-17234), [CVE-2018-17237](https://nvd.nist.gov/vuln/detail/CVE-2018-17237)

### Suggested Vulnerability Patch Versions
***hdf5*** has fixed the vulnerabilities in versions ***>=1.12.1***

Java build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Java projects.
Could you please upgrade the above shared libraries to their patch versions?

Thanks for your help~
Best regards,

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Piste de recherche

Examinez la compilation et le packaging des bibliothèques natives de org.gnode:nix:1.0 sur linux-x86_64, en commençant par la manière dont la version 1.8.11 de libhdf5.so est sélectionnée. Vérifiez si hdf5 1.12.1 ou une version ultérieure peut la remplacer, puis exécutez les tests Java et de bibliothèques natives disponibles dans le projet afin de vérifier que les bindings fonctionnent toujours.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
c, java
Domaine
security
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.