cloudfoundry / cloudfoundry/cf-java-client
Dependency to com.squareup.wire:wire-runtime:2.2.0 with CVEs
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Java
- Sterne
- 334
- Forks
- 319
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
Dependency Security Scans of our project indicate that through org.cloudfoundry:cloudfoundry-client:5.6.0-RELEASE (most recent version as of writing) the dependency com.squareup.wire:wire-runtime:2.2.0 is declared.
This version is known to be subject to (at least) 3 CVEs (evidence):
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8908
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-15250
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-10237
The most current version of wire-runtime is 4.0.1, dating from December 2021, which apparently has these CVEs fixed.
Is it possible for the project to bump to a newer version to resolve the associated security risks?
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne mit der in der Issue verlinkten cloudfoundry-client-Abhängigkeitserklärung und untersuche, wie wire-runtime 2.2.0 im Java-Projekt aufgelöst wird. Prüfe, ob eine neuere wire-runtime-Version mit dem Client kompatibel ist, und verifiziere anschließend, dass der bestehende Build und die Tests erfolgreich durchlaufen; abgeschlossen bedeutet, dass die aufgeführte CVE-betroffene Version nicht mehr verwendet wird.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- java
- Bereich
- security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 38/100