Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Security Compliance: CVE-2021-0341 (OkHttp 3.12.15) inside dd-java-agent fat JAR

Abierto
#11,631 1 comentario 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
48/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Tranquilo
Stack tecnológico
java
Área
security

Línea de trabajo

Empieza inspeccionando los metadatos de la dependencia sombreada en xx/dd-java-agent.jar/shared/META-INF/maven/com.datadoghq.okhttp3/okhttp/pom.properties y la configuración de compilación que produce dd-java-agent.jar. Traza cómo se incluye OkHttp 3.12.15 y, a continuación, verifica que el agente utiliza una versión parcheada y que el escáner ya no informa de CVE-2021-0341.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

type: bug report
Tracer Version(s)

1.63.0

Java Version(s)

25

JVM Vendor

Eclipse Adoptium / Temurin

Bug Report

Our enterprise container vulnerability scanner (Google Cloud Artifact Registry Scanner) is flagging a High Severity security vulnerability (CVE-2021-0341, CVSS 7.5) inside the bundled dependencies of dd-java-agent.jar.

The scan specifically isolates the vulnerable code inside the internal shaded namespace folder structure of the agent.

Environment
  • Datadog Java Agent Version: 1.63.0 (and 1.60.3)
  • Java Version: 25
  • Vulnerability Scanner: Google Artifact Registry / Container Scanner (OS Config / Trivy-based)
Flagged Path Evidence

The scanner explicitly unpacks the container layer and identifies the embedded tracking properties here:
xx/dd-java-agent.jar/shared/META-INF/maven/com.datadoghq.okhttp3/okhttp/pom.properties

The configuration inside indicates that the underlying engine is relying on OkHttp 3.12.15, which contains the known CVE-2021-0341 validation flaw. This requires a baseline migration to OkHttp 4.9.2+ (or a secure, patched 3.x branch) to clear the signature.

Impact

While we understand that this library is shaded under the com.datadoghq.okhttp3 namespace and heavily isolated from our main application code paths, modern binary fingerprinting scanners look at the class signatures directly.

Because it is classified as a High severity finding, our automated company CI/CD quality

Expected Behavior

The shaded HTTP transport utility inside dd-java-agent should be bumped to a safe version

Reproduction Code

No response

Lenguaje dominante
Java
Estrellas
737
Forks
361
Merge medio
3 d 20 h
PR fusionados (30 d)
173

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de DataDog/dd-trace-java

Todos los issues de DataDog/dd-trace-java

Issues similares

Más issues de Java

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.