durabletask-java: google protobuf version 3.12.0 vulnerability

Aberta
#251 0 comentários 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
3/5
Tempo estimado
1-2 dias
Facilidade para iniciantes
45/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Estagnada
Stack de tecnologia
java
Domínio
security

Direção de pesquisa

Comece em durabletask-java/azurefunctions/build.gradle pela versão referenciada perto da linha 12 e, em seguida, inspecione as dependências do projeto e o POM gerado para encontrar cada referência a protobuf-java. Verifique se a dependência vulnerável 3.12.0 foi atualizada para pelo menos 3.25.5 e confirme que os metadados de dependências resultantes não relatam mais a versão vulnerável.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

dependencies

In our azure app, we are noticing a warning message for our orchestrator. We did some diagnostics that pointed us to protobuf-java version 3.12.0 as the culprit. According to synk, this version is vulnerable to DOS attacks. They recommend at least upgrading to version 3.25.5 - https://security.snyk.io/package/maven/com.google.protobuf%3Aprotobuf-java/3.12.0

More specifically, in durabletask-java/azurefunctions/build.gradle, it looks like line 12 uses version 3.12.0. The maven website also lists the vulnerable library in the POM file - https://central.sonatype.com/artifact/com.microsoft/durabletask-azure-functions/overview

I cannot confirm that this only spot that needs fixing so a deeper dive should be done before pushing the fix. I also got some chat gpt recommendations to look into durabletask-protobuf, but I can't confirm if this library is a dependency anywhere so I won't be reporting an issue in that repository at this time.

Image
Linguagem predominante
Java
Estrelas
29
Forks
18
Merge médio
1d 10h
PRs com merge (30d)
2

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de microsoft/durabletask-java

Todas as issues de microsoft/durabletask-java

Issues semelhantes

Mais issues de Java

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.