jaeger-client-1.8.1.jar: 1 vulnerabilities (highest severity is: 7.5)
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Stack tecnológico
- java
- Área
- build-system, security
Línea de trabajo
Comienza con /core/build.gradle y sigue la jerarquía de dependencias desde jaeger-client-1.8.1, pasando por okhttp, hasta okio-2.8.0. Revisa CVE-2023-3635 y la resolución propuesta com.squareup.okio:okio-jvm:3.4.0; después, verifica que la dependencia transitiva vulnerable ya no esté presente.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Vulnerable Library - jaeger-client-1.8.1.jar
Path to dependency file: /core/build.gradle
Path to vulnerable library: /home/wss-scanner/.gradle/caches/modules-2/files-2.1/com.squareup.okio/okio/2.8.0/49b64e09d81c0cc84b267edd0c2fd7df5a64c78c/okio-jvm-2.8.0.jar
Found in HEAD commit: a098522a3d94dca5cfac985284941f2c5b8d28ca
Vulnerabilities
| CVE | Severity | CVSS |
Dependency | Type | Fixed in (jaeger-client version) | Remediation Possible** |
|---|---|---|---|---|---|---|
| CVE-2023-3635 | High |
7.5 | okio-2.8.0.jar | Transitive | N/A* | ❌ |
*For some transitive vulnerabilities, there is no version of direct dependency with a fix. Check the "Details" section below to see if there is a version of transitive dependency where vulnerability is fixed.
**In some cases, Remediation PR cannot be created automatically for a vulnerability despite the availability of remediation
Details
CVE-2023-3635
Vulnerable Library - okio-2.8.0.jar
A modern I/O API for Java
Library home page: https://github.com/square/okio/
Path to dependency file: /core/build.gradle
Path to vulnerable library: /home/wss-scanner/.gradle/caches/modules-2/files-2.1/com.squareup.okio/okio/2.8.0/49b64e09d81c0cc84b267edd0c2fd7df5a64c78c/okio-jvm-2.8.0.jar
Dependency Hierarchy:
- jaeger-client-1.8.1.jar (Root Library)
- jaeger-thrift-1.8.1.jar
- okhttp-4.9.3.jar
- ❌ okio-2.8.0.jar (Vulnerable Library)
- okhttp-4.9.3.jar
- jaeger-thrift-1.8.1.jar
Found in HEAD commit: a098522a3d94dca5cfac985284941f2c5b8d28ca
Found in base branch: main
Vulnerability Details
GzipSource does not handle an exception that might be raised when parsing a malformed gzip buffer. This may lead to denial of service of the Okio client when handling a crafted GZIP archive, by using the GzipSource class.
Publish Date: 2023-07-12
URL: CVE-2023-3635
CVSS 3 Score Details (7.5)
Base Score Metrics:
- Exploitability Metrics:
- Attack Vector: Network
- Attack Complexity: Low
- Privileges Required: None
- User Interaction: None
- Scope: Unchanged
- Impact Metrics:
- Confidentiality Impact: None
- Integrity Impact: None
- Availability Impact: High
Suggested Fix
Type: Upgrade version
Origin: https://www.cve.org/CVERecord?id=CVE-2023-3635
Release Date: 2023-07-12
Fix Resolution: com.squareup.okio:okio-jvm:3.4.0
- Lenguaje dominante
- Java
- Estrellas
- 258
- Forks
- 189
- Merge medio
- 6 d 4 h
- PR fusionados (30 d)
- 4
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de temporalio/samples-java
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
temporalio/samples-java#770 ·
-
bug
Dificultad 3/5 1-2 días Aptitud para principiantes 45/100
temporalio/samples-java#749 ·
-
enhancement
Dificultad 3/5 1-2 días Aptitud para principiantes 35/100
temporalio/samples-java#687 ·
-
enhancement
Dificultad 2/5 1-3 horas Aptitud para principiantes 35/100
temporalio/samples-java#635 · 1 comentario ·
-
enhancement
Dificultad 3/5 1-2 días Aptitud para principiantes 35/100
temporalio/samples-java#606 · 4 reacciones ·
Todos los issues de temporalio/samples-java
Issues similares
-
bug
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
apache/cloudstack#14222 ·
-
[BUG]茶杯方块在取茶时会引发崩溃 Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
-
Cannot differ own consent and managed consents in My Consents view and detailed consent view. Abierto1.0.0-alpha2 Type/Improvement
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
wso2/dpdp-accelerator#272 ·
-
bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
apache/rocketmq-dashboard#4860 · 1 comentario ·
-
agent-audit bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
Vault-Web/cloud-page#144 ·
CVSS