Security (SCA): Critical/High/Medium CVEs detected in redhat.java (Language Support for Java™ by Red Hat) — remediation required
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 35/100
- Issue-Typ
- Bug
- Klarheit
- Größtenteils klar
- Aktivitätsstatus
- Veraltet
- Tech-Stack
- java, typescript, vscode
Rechercherichtung
Beginne mit dem redhat.java VSIX und dem secure.software-Sicherheitsbericht und verfolge dann jede aufgeführte CVE bis zu ihrer direkten oder transitiven Abhängigkeit und der betroffenen Version zurück. Aktualisiere die betroffenen Abhängigkeiten, erstelle das Extension-Artefakt neu und führe einen erneuten Scan durch; erledigt ist die Aufgabe, wenn die Befunde Critical, High und Medium beseitigt sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Summary
ReversingLabs (secure.software) reports multiple fixable vulnerabilities in the recent VS Code extension package Language Support for Java™ by Red Hat (redhat.java) releases. The vulnerability list includes 1 Critical, 1 High, and 3 Medium severity CVEs (per CVSS), each marked with Fix Available (and one marked Exploits Exist). [secure.software]
Source report: secure.software — redhat/java vulnerabilities
Last refreshed (per report): 2026-03-14 [secure.software]
Findings (Critical / High / Medium only)
The secure.software report lists the following CVEs:
Critical
- CVE-2017-1000487 — CVSS 9.8 (Critical) — Fix Available — “Vulnerability Triaged” [secure.software]
High
- CVE-2022-4244 — CVSS 7.5 (High) — Fix Available — “Vulnerability Triaged” [secure.software]
Medium
- CVE-2022-36033 — CVSS 6.1 (Medium) — Exploits Exist, Fix Available [secure.software]
- CVE-2022-4245 — CVSS 4.3 (Medium) — Fix Available — “Vulnerability Triaged” [secure.software]
- CVE-2024-47554 — CVSS 4.3 (Medium) — Fix Available [secure.software]
The report indicates: “All detected vulnerabilities are fixable” and recommends running update/upgrade actions to resolve them. [secure.software]
Why This Matters
Although these vulnerabilities originate in third‑party libraries, if left unpatched they may introduce avoidable security risks to developer environments and create barriers to RedHat VSCode Java extension adoption within enterprise environments.
Recommended remediation approach
- Dependency trace / SBOM: Identify which direct/transitive libraries in the VSIX map to each CVE and confirm the impacted versions.
- Upgrade / patch: Update affected dependencies to versions that address: CVE‑2017‑1000487; CVE‑2022‑4244; CVE‑2022‑36033; CVE‑2022‑4245; CVE‑2024‑47554 [secure.software]
- Rebuild & validate: Rebuild the extension artifact and re-scan to confirm Critical/High/Medium findings are cleared.
References: ReversingLabs secure.software report: Language Support for Java™ by Red Hat — Vulnerabilities
- Vorherrschende Sprache
- TypeScript
- Sterne
- 2.3k
- Forks
- 547
- Ø Merge
- 20 Std. 9 Min.
- Gemergte PRs (30 T.)
- 10
Beitragsleitfaden
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus redhat-developer/vscode-java
-
bug
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 85/100
redhat-developer/vscode-java#4509 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
redhat-developer/vscode-java#4426 ·
-
bug
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 45/100
redhat-developer/vscode-java#4506 · 3 Kommentare · 4 Reaktionen ·
-
bug
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 45/100
redhat-developer/vscode-java#4505 · 2 Kommentare · 2 Reaktionen ·
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 52/100
redhat-developer/vscode-java#4504 · 3 Kommentare · 1 Reaktion ·
Alle Issues in redhat-developer/vscode-java
Ähnliche Issues
-
VerificationGate: ATTRIBUTION quote guard never matches a normal quotation (\b around the quote) Offen
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
danielmiessler/LifeOS#2234 ·
-
T: Bug
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
-
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 85/100
-
Mend: dependency security vulnerability untriaged
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 70/100