Potential security vulnerabilities in the shared library which nix depends on. Can you help upgrade to patch versions?
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
Línea de trabajo
Inspecciona la compilación y el empaquetado de las bibliotecas nativas de org.gnode:nix:1.0 en linux-x86_64, empezando por cómo se selecciona la versión 1.8.11 de libhdf5.so. Confirma si hdf5 1.12.1 o posterior puede reemplazarla y, a continuación, ejecuta las pruebas disponibles de Java y de las bibliotecas nativas del proyecto para verificar que los bindings siguen funcionando.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Hi, @sujithvm , @gicmo , I'd like to report a vulnerability issue in org.gnode:nix:1.0.
Issue Description
org.gnode:nix:1.0 directly or transitively depends on 16 C libraries (.so) in linux-x86_64. However, I noticed that one C libraries is vulnerable, containing the following CVEs:
libhdf5.so from C project hdf5(version:1.8.11) exposed 14 vulnerabilities:
CVE-2020-10811, CVE-2020-10812, CVE-2020-10810, CVE-2020-10809, CVE-2019-8396, CVE-2018-17437, CVE-2018-17432, CVE-2018-17433, CVE-2018-17434, CVE-2018-17438, CVE-2018-17436, CVE-2018-17233, CVE-2018-17234, CVE-2018-17237
Suggested Vulnerability Patch Versions
hdf5 has fixed the vulnerabilities in versions >=1.12.1
Java build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Java projects.
Could you please upgrade the above shared libraries to their patch versions?
Thanks for your help~
Best regards,
- Lenguaje dominante
- Java
- Estrellas
- 0
- Forks
- 6
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Aún no hemos revisado los archivos de configuración de este proyecto. Empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de G-Node/nix-java
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 30/100
-
Remove create dimension methods Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 55/100
-
Maven upload Abierto
Dificultad 5/5 Más de una semana Aptitud para principiantes 20/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 50/100
-
Dificultad 3/5 1-2 días Aptitud para principiantes 25/100
Todos los issues de G-Node/nix-java
Issues similares
-
bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
Los mantenedores suelen responder en 1 día
-
ci-failure-cause test-failure
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
Los mantenedores suelen responder en 1 día
-
enhancement
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
nextcloud/notes-android#3367 ·
Los mantenedores suelen responder en 1 día
-
Feature
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
MuntashirAkon/AppManager#2058 ·
-
SarifLogger: artifactLocation.uri is not properly encoded for file names containing '#', '?', or '%' Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
checkstyle/checkstyle#21721 ·
Los mantenedores suelen responder en 1 día