Libraries 1.17.1 fails vulnerability scans
- Ngôn ngữ chính
- Java
- Star
- 3.1k
- Fork
- 1.6k
- Merge trung bình
- 3 ngày 12 giờ
- Pull request đã merge (30 ngày)
- 33
Mô tả
Trying to certify our platform we ended up with these open vulnerabilities, due to utilizing the libraries below:
implementation 'org.apache.parquet:parquet-column:1.17.1'
implementation 'org.apache.parquet:parquet-avro:1.17.1'
implementation 'org.apache.parquet:parquet-common:1.17.1'
Per-advisory CVSS detail from retained Grype/OSV evidence:
- GHSA-j3rv-43j4-c7qm (CVE-2026-54512): High, CVSS 3.1 8.1, CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-r7wm-3cxj-wff9 (N/A): High, CVSS 4.0 8.7, CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N, package jackson-core 2.21.3, fixed in 2.21.4
- GHSA-rmj7-2vxq-3g9f (CVE-2026-54513): High, CVSS 3.1 8.1, CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-3pjw-73gf-8qr5 (CVE-2026-59888): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-5gvw-p9qm-jgwh (CVE-2026-59889): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N, package jackson-databind 2.21.3, fixed in 2.21.5
- GHSA-5hh8-q8hv-fr38 (CVE-2026-54517): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-5jmj-h7xm-6q6v (CVE-2026-54515): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.5
- GHSA-9fxm-vc8v-hj55 (CVE-2026-54516): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-hgj6-7826-r7m5 (CVE-2026-54514): Medium, CVSS 3.1 5.3, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
- GHSA-mhm7-754m-9p8w (N/A): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.5
- GHSA-rcqc-6cw3-h962 (CVE-2026-54518): Medium, CVSS 3.1 6.5, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, package jackson-databind 2.21.3, fixed in 2.21.4
Hướng dẫn đóng góp
Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này
Hướng nghiên cứu
Xác định các khai báo dependency Gradle cho parquet-column, parquet-avro và parquet-common, đồng thời kiểm tra cách Jackson 2.21.3 được phân giải. Chạy quét lỗ hổng Grype/OSV của project trước và sau khi cập nhật dependency; hoàn tất khi các advisory được liệt kê không còn xuất hiện và build cùng các test vẫn thành công.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- java
- Lĩnh vực
- security
- Loại issue
- Lỗi
- Độ khó
- 3/5
- Thời gian dự kiến
- 1-2 ngày
- Mức độ hoạt động
- Ít trao đổi
- Độ rõ ràng
- Khá rõ ràng
- Mức phù hợp với người mới
- 52/100