apache / apache/parquet-java

Libraries 1.17.1 fails vulnerability scans

Aperta
#3,693 0 commenti 2 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
Java
Stelle
3.1k
Fork
1.6k
Merge medio
3g 12h
PR unite (30g)
33

Descrizione

Trying to certify our platform we ended up with these open vulnerabilities, due to utilizing the libraries below:
implementation 'org.apache.parquet:parquet-column:1.17.1'
implementation 'org.apache.parquet:parquet-avro:1.17.1'
implementation 'org.apache.parquet:parquet-common:1.17.1'

Per-advisory CVSS detail from retained Grype/OSV evidence:

- GHSA-j3rv-43j4-c7qm (CVE-2026-54512): High, CVSS 3.1 8.1, CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-r7wm-3cxj-wff9 (N/A): High, CVSS 4.0 8.7, CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N, package jackson-core 2.21.3, fixed in 2.21.4
- GHSA-rmj7-2vxq-3g9f (CVE-2026-54513): High, CVSS 3.1 8.1, CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-3pjw-73gf-8qr5 (CVE-2026-59888): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-5gvw-p9qm-jgwh (CVE-2026-59889): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N, package jackson-databind 2.21.3, fixed in 2.21.5
- GHSA-5hh8-q8hv-fr38 (CVE-2026-54517): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-5jmj-h7xm-6q6v (CVE-2026-54515): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.5
- GHSA-9fxm-vc8v-hj55 (CVE-2026-54516): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-hgj6-7826-r7m5 (CVE-2026-54514): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-mhm7-754m-9p8w (N/A): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.5
- GHSA-rcqc-6cw3-h962 (CVE-2026-54518): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Direzione di ricerca

Individua le dichiarazioni delle dipendenze Gradle per parquet-column, parquet-avro e parquet-common e verifica come viene risolto Jackson 2.21.3. Esegui la scansione delle vulnerabilità Grype/OSV del progetto prima e dopo l’aggiornamento della dipendenza; il lavoro è completato quando gli advisory elencati non compaiono più e build e test continuano ad avere esito positivo.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
java
Ambito
security
Tipo di issue
Bug
Difficoltà
3/5
Tempo stimato
1-2 giorni
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
52/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.