microsoft / microsoft/durabletask-java
durabletask-java: google protobuf version 3.12.0 vulnerability
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- Java
- Estrellas
- 29
- Forks
- 18
- Merge medio
- 1 d 10 h
- PR fusionados (30 d)
- 2
Descripción
In our azure app, we are noticing a warning message for our orchestrator. We did some diagnostics that pointed us to protobuf-java version 3.12.0 as the culprit. According to synk, this version is vulnerable to DOS attacks. They recommend at least upgrading to version 3.25.5 - https://security.snyk.io/package/maven/com.google.protobuf%3Aprotobuf-java/3.12.0
More specifically, in durabletask-java/azurefunctions/build.gradle, it looks like line 12 uses version 3.12.0. The maven website also lists the vulnerable library in the POM file - https://central.sonatype.com/artifact/com.microsoft/durabletask-azure-functions/overview
I cannot confirm that this only spot that needs fixing so a deeper dive should be done before pushing the fix. I also got some chat gpt recommendations to look into durabletask-protobuf, but I can't confirm if this library is a dependency anywhere so I won't be reporting an issue in that repository at this time.
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
Comience en durabletask-java/azurefunctions/build.gradle con la versión referenciada cerca de la línea 12 y, a continuación, inspeccione las dependencias del proyecto y el POM generado para encontrar cada referencia a protobuf-java. Verifique que la dependencia vulnerable 3.12.0 se haya actualizado al menos a 3.25.5 y confirme que los metadatos de dependencias resultantes ya no informan de la versión vulnerable.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- java
- Área
- security
- Tipo de issue
- Error
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 45/100