Dependency Resolution: org.apache.maven:maven-artifact resolving org.codehaus.plexus:plexus-utils
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Anfängerfreundlichkeit
- 35/100
- Issue-Typ
- Bug
- Klarheit
- Größtenteils klar
- Aktivitätsstatus
- Ruhig
- Tech-Stack
- java
- Bereich
- build-system, security
Rechercherichtung
Untersuche die Zeilen 105–109 in pom.xml und führe den gemeldeten dependencyInsight-Befehl für org.codehaus.plexus:plexus-utils aus. Verfolge, warum org.apache.maven:maven-artifact vorhanden ist, ermittle, ob es zur Laufzeit benötigt wird, und dokumentiere oder implementiere den unterstützten Ansatz zur Versionsauflösung für Consumer.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Our vulnerability scanner is flagging a vulnerability in org.codehaus.plexus:plexus-utils, and it looks like it is being pulled in transitively via this library.
https://github.com/Flagsmith/flagsmith-java-client/blob/main/pom.xml#L105-L109
> ./gradlew :dependencyInsight --dependency org.codehaus.plexus:plexus-utils --configuration compileClasspath
org.codehaus.plexus:plexus-utils:3.2.1
\--- org.apache.maven:maven-artifact:3.6.3
+--- compileClasspath (requested org.apache.maven:maven-artifact:{strictly 3.6.3})
\--- com.flagsmith:flagsmith-java-client:8.1.1
+--- compileClasspath
Two questions:
- Is this library required for run time?
- Is the expectation that consumers pin this version to a newer one?
I also suspect its flagging what is possibly a false positive, but of course, since the scanner flags it people are complaining.
- Vorherrschende Sprache
- Java
- Sterne
- 28
- Forks
- 23
- Ø Merge
- 3 T. 9 Std.
- Gemergte PRs (30 T.)
- 2
Entwicklungsumgebung
Dieses Projekt bietet weder Dev-Container noch Dockerfile noch Beitragsleitfaden – die Einrichtung liegt bei Ihnen. Beginnen Sie mit der README; die allgemeinen Schritte stehen in unserem Leitfaden für den ersten Beitrag.
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus Flagsmith/flagsmith-java-client
-
Schwierigkeit 3/5 1-2 Tage Anfängerfreundlichkeit 58/100
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 55/100
-
Dependency DashboardOffen
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 15/100
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 55/100
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 42/100
Alle Issues in Flagsmith/flagsmith-java-client
Ähnliche Issues
-
bug
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
apache/skywalking#14120 ·
Maintainer antworten meist innerhalb von 1 Tag
-
[Feature] 关于启动游戏进度条显示的优化Offenenhancement
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
HMCL-dev/HMCL#6943 · 1 Kommentar ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 85/100
micronaut-projects/micronaut-core#13677 ·
Maintainer antworten meist innerhalb von 1 Tag
-
new feature
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 62/100
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100
apache/rocketmq-dashboard#5594 ·
Maintainer antworten meist innerhalb von 3 Tagen