Hacktoberfest 2026: die Issues, die Maintainer für den Oktober markiert haben – offen und einsteigerfreundlich. Hacktoberfest-Issues durchsuchen

Tomcat entry updates

Offen
#4,590 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
5/5
Geschätzter Aufwand
Über eine Woche
Anfängerfreundlichkeit
25/100
Issue-Typ
Bug
Klarheit
Muss geklärt werden
Aktivitätsstatus
Veraltet
Tech-Stack
java
Bereich
security

Rechercherichtung

Beginne mit der Prüfung der verknüpften Tabelle und vergleiche ihre Komponenten-Zuordnungen mit den referenzierten GitHub-Advisories, einschließlich GHSA-3p86-xgrq-m6p6 und GHSA-f4qf-m5gf-8jm8. Kläre vor Änderungen mit den Betreuern der advisory-database, wie dieser Korpus eingereicht werden soll und welche Einträge im Umfang enthalten sind; als erledigt gilt die Aufgabe, wenn die akzeptierten Aktualisierungen betroffene Tomcat-Komponenten statt des aggregierten Projektpakets identifizieren.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

Hello,

I have a spreadsheet with a large number of Tomcat advisory updates (this sheet is not current with the latest Tomcat vulnerabilities)
https://docs.google.com/spreadsheets/d/1b8XqUEK1PuOfTjm1jj-YSIoQa92A7uwjVfF06kd4bXg/edit?gid=0#gid=0

Many GitHub advisories for tomcat reference the package org.apache.tomcat:tomcat, which is not an installable jar. For example
https://github.com/advisories/GHSA-3p86-xgrq-m6p6

Vulnerability scanners should be detecting specific components of the Tomcat project rather than the project itself, and vulnerabilities affect specific Tomcat jars, not all Tomcat jars.

There are some GitHub Tomcat advisories that do capture the specific components that a vulnerability affects
https://github.com/advisories/GHSA-f4qf-m5gf-8jm8

In the spreadsheet I have identified the Tomcat component(s) affected by the given vulnerabilities in column D. Some of the vulnerabilities couldn't be figured out, or are documentation or example updates. I left them in for posterity.

I have a few questions about how to submit this large corpus of updates. I would like to work with the GitHub team to minimize friction. I'm very open to suggestions. I can submit one big PR, many small PRs. I'm happy to trickle them in if that's easier. Whatever works best for the GitHub team.

Vorherrschende Sprache
Keine Sprachdaten
Sterne
2.5k
Forks
772
Ø Merge
3 T. 15 Std.
Gemergte PRs (30 T.)
46

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus github/advisory-database

Alle Issues in github/advisory-database

Ähnliche Issues

Weitere Issues zu Security

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.