SnakeYAML 1.27 vulnerability in Jinjava 2.7.1
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Idoneità per principianti
- 35/100
Direzione di ricerca
Inizia individuando la dichiarazione della dipendenza Maven che porta SnakeYAML in Jinjava, quindi esamina le versioni referenziate di Jinjava e Jackson YAML. Esegui la suite di test esistente dopo aver selezionato una versione compatibile e non vulnerabile; il lavoro è completato quando la dipendenza è stata aggiornata senza regressioni e le vulnerabilità di SnakeYAML segnalate sono state risolte.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Hi Team,
We recently found out that SnakeYAML library 1.27 has some vulnerabilities which are fixed in later versions-
snakeyaml 1.27 1.31 java-archive GHSA-3mc7-4q67-w48m High
snakeyaml 1.27 1.31 java-archive GHSA-98wm-3w3q-mw94 Medium
snakeyaml 1.27 1.31 java-archive GHSA-c4r9-r8fh-9vj2 Medium
snakeyaml 1.27 1.31 java-archive GHSA-hhhw-99gj-p3c3 Medium
snakeyaml 1.27 1.32 java-archive GHSA-9w3m-gqgf-c4p9 Medium
snakeyaml 1.27 1.32 java-archive GHSA-w37g-rhq8-7m4j Medium
snakeyaml 1.27 2.0 java-archive GHSA-mjmj-j48q-9wg2 High
I traced down the version of Snakeyaml for the 2.7.1 Jinjava -
Maven Repository: com.hubspot.jinjava » jinjava » 2.7.1
As per their POM https://repo1.maven.org/maven2/com/hubspot/jinjava/jinjava/2.7.0/jinjava-2.7.0.pom
Maven Repository: com.fasterxml.jackson.dataformat » jackson-dataformat-yaml » 2.12.6
-->
https://repo1.maven.org/maven2/com/fasterxml/jackson/dataformat/jackson-dataformat-yaml/2.12.6/jackson-dataformat-yaml-2.12.6.pom
--> SnakeYAML 1.27
Could we please prioritize this for the next release ? This will be a great relief for all the users.
Regards,
Souptik
- Lingua principale
- Java
- Stelle
- 785
- Fork
- 184
- Merge medio
- 6g 22h
- PR unite (30g)
- 1
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di HubSpot/jinjava
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 64/100
-
Jinjava 3.0 Aperta
-
Upgrade to Jackson 3.0.0 Aperta
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 68/100
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 45/100
Tutte le issue di HubSpot/jinjava
Issue simili
-
executions.Query — startDate and timeRange filters are sent with inverted comparison operators Apertaarea/plugin
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
kestra-io/plugin-kestra#190 ·
-
litertlm-android AAR ships no consumer ProGuard rules → "mid == null" SIGABRT in minified apps Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
google-ai-edge/LiteRT-LM#3739 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
integra-team-red/meet-map#249 ·
-
[Studio][Bug] Cancelled create-user dialog keeps the password and admin switch for the next attempt Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
apache/rocketmq-dashboard#5064 ·
-
Consent portal: creating a duplicate Purpose shows a generic error instead of "already exists" Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
wso2/dpdp-accelerator#287 ·