microsoft / microsoft/durabletask-java
durabletask-java: google protobuf version 3.12.0 vulnerability
Personne n'a encore pris cette issue.
- Langage dominant
- Java
- Étoiles
- 29
- Forks
- 18
- Merge moyen
- 1 j 10 h
- PR mergées (30 j)
- 2
Description
In our azure app, we are noticing a warning message for our orchestrator. We did some diagnostics that pointed us to protobuf-java version 3.12.0 as the culprit. According to synk, this version is vulnerable to DOS attacks. They recommend at least upgrading to version 3.25.5 - https://security.snyk.io/package/maven/com.google.protobuf%3Aprotobuf-java/3.12.0
More specifically, in durabletask-java/azurefunctions/build.gradle, it looks like line 12 uses version 3.12.0. The maven website also lists the vulnerable library in the POM file - https://central.sonatype.com/artifact/com.microsoft/durabletask-azure-functions/overview
I cannot confirm that this only spot that needs fixing so a deeper dive should be done before pushing the fix. I also got some chat gpt recommendations to look into durabletask-protobuf, but I can't confirm if this library is a dependency anywhere so I won't be reporting an issue in that repository at this time.
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez dans durabletask-java/azurefunctions/build.gradle avec la version référencée près de la ligne 12, puis examinez les dépendances du projet et le POM généré afin de trouver chaque référence à protobuf-java. Vérifiez que la dépendance vulnérable 3.12.0 a été mise à niveau vers au moins 3.25.5 et confirmez que les métadonnées de dépendances résultantes ne signalent plus la version vulnérable.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- java
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 45/100