Tomcat entry updates
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 5/5
- Geschätzter Aufwand
- Über eine Woche
- Anfängerfreundlichkeit
- 25/100
Rechercherichtung
Beginne mit der Prüfung der verknüpften Tabelle und vergleiche ihre Komponenten-Zuordnungen mit den referenzierten GitHub-Advisories, einschließlich GHSA-3p86-xgrq-m6p6 und GHSA-f4qf-m5gf-8jm8. Kläre vor Änderungen mit den Betreuern der advisory-database, wie dieser Korpus eingereicht werden soll und welche Einträge im Umfang enthalten sind; als erledigt gilt die Aufgabe, wenn die akzeptierten Aktualisierungen betroffene Tomcat-Komponenten statt des aggregierten Projektpakets identifizieren.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Hello,
I have a spreadsheet with a large number of Tomcat advisory updates (this sheet is not current with the latest Tomcat vulnerabilities)
https://docs.google.com/spreadsheets/d/1b8XqUEK1PuOfTjm1jj-YSIoQa92A7uwjVfF06kd4bXg/edit?gid=0#gid=0
Many GitHub advisories for tomcat reference the package org.apache.tomcat:tomcat, which is not an installable jar. For example
https://github.com/advisories/GHSA-3p86-xgrq-m6p6
Vulnerability scanners should be detecting specific components of the Tomcat project rather than the project itself, and vulnerabilities affect specific Tomcat jars, not all Tomcat jars.
There are some GitHub Tomcat advisories that do capture the specific components that a vulnerability affects
https://github.com/advisories/GHSA-f4qf-m5gf-8jm8
In the spreadsheet I have identified the Tomcat component(s) affected by the given vulnerabilities in column D. Some of the vulnerabilities couldn't be figured out, or are documentation or example updates. I left them in for posterity.
I have a few questions about how to submit this large corpus of updates. I would like to work with the GitHub team to minimize friction. I'm very open to suggestions. I can submit one big PR, many small PRs. I'm happy to trickle them in if that's easier. Whatever works best for the GitHub team.
- Vorherrschende Sprache
- Keine Sprachdaten
- Sterne
- 2.5k
- Forks
- 772
- Ø Merge
- 3 T. 15 Std.
- Gemergte PRs (30 T.)
- 46
Beitragsleitfaden
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus github/advisory-database
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
github/advisory-database#9255 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#9164 · 1 Reaktion ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#8994 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
github/advisory-database#8898 · 4 Kommentare · 1 Reaktion ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#8841 ·
Alle Issues in github/advisory-database
Ähnliche Issues
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
-
oblt-aw/detector/security
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 70/100
-
setup tools wizard offers no GitHub auth path, and setup summary doesn't recognize `gh` CLI auth Offenarea/auth comp/cli P3 tool/skills type/bug
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
NousResearch/hermes-agent#121131 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
trailofbits/skills#330 ·
-
accepted
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100