Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Security Compliance: CVE-2021-0341 (OkHttp 3.12.15) inside dd-java-agent fat JAR

Aperta
#11,631 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
48/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Tranquilla
Stack tecnologico
java
Ambito
security

Direzione di ricerca

Inizia ispezionando i metadati della dipendenza shaded in xx/dd-java-agent.jar/shared/META-INF/maven/com.datadoghq.okhttp3/okhttp/pom.properties e la configurazione di build che produce dd-java-agent.jar. Traccia come viene incluso OkHttp 3.12.15, quindi verifica che l’agent utilizzi una versione corretta e che lo scanner non segnali più CVE-2021-0341.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

type: bug report
Tracer Version(s)

1.63.0

Java Version(s)

25

JVM Vendor

Eclipse Adoptium / Temurin

Bug Report

Our enterprise container vulnerability scanner (Google Cloud Artifact Registry Scanner) is flagging a High Severity security vulnerability (CVE-2021-0341, CVSS 7.5) inside the bundled dependencies of dd-java-agent.jar.

The scan specifically isolates the vulnerable code inside the internal shaded namespace folder structure of the agent.

Environment
  • Datadog Java Agent Version: 1.63.0 (and 1.60.3)
  • Java Version: 25
  • Vulnerability Scanner: Google Artifact Registry / Container Scanner (OS Config / Trivy-based)
Flagged Path Evidence

The scanner explicitly unpacks the container layer and identifies the embedded tracking properties here:
xx/dd-java-agent.jar/shared/META-INF/maven/com.datadoghq.okhttp3/okhttp/pom.properties

The configuration inside indicates that the underlying engine is relying on OkHttp 3.12.15, which contains the known CVE-2021-0341 validation flaw. This requires a baseline migration to OkHttp 4.9.2+ (or a secure, patched 3.x branch) to clear the signature.

Impact

While we understand that this library is shaded under the com.datadoghq.okhttp3 namespace and heavily isolated from our main application code paths, modern binary fingerprinting scanners look at the class signatures directly.

Because it is classified as a High severity finding, our automated company CI/CD quality

Expected Behavior

The shaded HTTP transport utility inside dd-java-agent should be bumped to a safe version

Reproduction Code

No response

Lingua principale
Java
Stelle
737
Fork
361
Merge medio
3g 20h
PR unite (30g)
173

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di DataDog/dd-trace-java

Tutte le issue di DataDog/dd-trace-java

Issue simili

Altre issue su Java

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.