High CVE's in retrofit 2.7.2 dependency
Ninguém assumiu esta issue ainda.
- Linguagem predominante
- Java
- Estrelas
- 438
- Forks
- 117
- Métricas de merge de PRs
- Nenhum PR com merge em 30d
Descrição
Our customer's security team has raised an issue regarding the Mapbox Java SDK. It appears that mapbox-sdk-core 7.10.1 relies on retrofit 2.7.2 (from February 2020), which contains seven known vulnerabilities:
CVE-2026-24400, CVE-2023-2976, CVE-2022-24329, CVE-2021-0341, CVE-2020-8908, CVE-2020-29582, and CVE-2020-15250.
Please upgrade the dependency to the fixed one 3.0
// Source: https://mvnrepository.com/artifact/com.squareup.retrofit2/retrofit
implementation("com.squareup.retrofit2:retrofit:3.0.0")
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Direção de pesquisa
A issue não especifica um arquivo de build nem um teste, então primeiro localize a declaração de com.squareup.retrofit2:retrofit e inspecione como as dependências são testadas neste repositório. Execute a suíte de testes existente antes e depois de atualizá-lo para 3.0.0; considera-se concluído quando a versão fixada é usada e os testes continuam passando.
Escrita pelo modelo de indexação a partir do texto da issue.
Avaliação
- Stack de tecnologia
- java
- Domínio
- api
- Tipo de issue
- Bug
- Dificuldade
- 2/5
- Tempo estimado
- 1-3 horas
- Status de atividade
- Ativa
- Clareza
- Razoavelmente clara
- Facilidade para iniciantes
- 72/100