Potential Vulnerabilities Due To Hidden Dependencies
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Idoneità per principianti
- 25/100
- Tipo di issue
- Bug
- Chiarezza
- Da chiarire
- Stato di attività
- Tranquilla
- Stack tecnologico
- java
- Ambito
- build-system, security
Direzione di ricerca
Inizia esaminando i metadati delle dipendenze e la software bill of materials del progetto, quindi confronta le dipendenze shaded JAR elencate con le relative versioni attuali e lo stato rispetto alle CVE. Non vengono indicati file sorgente o test; il lavoro è completato quando si determina quali risultati sono applicabili e si documenta o implementa la necessaria rimozione o aggiornamento delle dipendenze.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
I am a student at Paderborn University and am analyzing security risks introduced by hidden dependencies in my master’s thesis. Software security researchers and I have found that this GitHub project incorporates known vulnerabilities within modified dependencies.
What are Hidden Dependencies?
Dependency modifications such as re-bundling and re-packaging (introduced for example by the Maven Shade plugin) can hide the inclusion of potentially vulnerable dependencies, as those dependencies are not found by vulnerability scanners that rely on metadata. In our approach, we identified hidden dependencies by matching fingerprints of known-to-be-vulnerable dependencies to the JAR files of direct and transitive dependencies listed in the software bill of materials.
Suggested Solution
You can find a list of hidden vulnerable dependencies that are included in this project at the end of this message. Please note that exploitability has not been investigated. We recommend either removing the affected dependencies or updating them to newer versions.
Your Perspective
As part of my master’s thesis, I am investigating awareness and patching behavior related to such hidden vulnerable dependencies. I would appreciate it if you could share your perspective and take a 5-minute anonymous survey at: https://umfragen.uni-paderborn.de/index.php/542735. Thank you!
List of vulnerable modified dependencies:
io.cucumber:messages:15.0.0 includes:
- com.google.code.gson:gson:2.8.6 - CVE-2022-25647
io.grpc:grpc-netty-shaded:1.66.0 includes:
- io.netty:netty-codec-http:4.1.100.Final - CVE-2026-42587, CVE-2025-67735, CVE-2026-42581, CVE-2024-29025, CVE-2026-42585, CVE-2026-42584, CVE-2026-33870, CVE-2026-42580, CVE-2026-41417, CVE-2025-58056
- io.netty:netty-handler-proxy:4.1.91.Final - CVE-2026-42578
org.apache.hadoop:hadoop-client-runtime:3.3.2 includes:
- com.google.protobuf:protobuf-java:2.5.0 - CVE-2022-3171, CVE-2024-7254, CVE-2021-22569
- com.nimbusds:nimbus-jose-jwt:9.8.1 - CVE-2023-52428, CVE-2025-53864
- com.squareup.okio:okio:1.6.0 - CVE-2023-3635
- commons-io:commons-io:2.8.0 - CVE-2024-47554
- net.minidev:json-smart:1.3.2 - CVE-2023-1370, CVE-2021-31684
- org.apache.commons:commons-lang3:3.12.0 - CVE-2025-48924
org.apache.hbase:hbase-shaded-client:2.6.0-hadoop3 includes:
- com.google.protobuf:protobuf-java:2.5.0 - CVE-2022-3171, CVE-2024-7254, CVE-2021-22569
- com.nimbusds:nimbus-jose-jwt:9.8.1 - CVE-2023-52428, CVE-2025-53864
- commons-io:commons-io:2.11.0 - CVE-2024-47554
- io.netty:netty-codec-dns:4.1.108.Final - CVE-2026-42579
- io.netty:netty-codec-smtp:4.1.70.Final - CVE-2025-59419
- io.netty:netty-codec-http:4.1.108.Final - CVE-2026-42587, CVE-2025-67735, CVE-2026-42581, CVE-2026-42585, CVE-2026-42584, CVE-2026-33870, CVE-2026-42580, CVE-2026-41417, CVE-2025-58056
- io.netty:netty-codec-mqtt:4.1.102.Final - CVE-2026-44248
- io.netty:netty-codec-redis:4.1.67.Final - CVE-2026-42586
- io.netty:netty-handler-proxy:4.1.102.Final - CVE-2026-42578
- net.minidev:json-smart:1.3.2 - CVE-2023-1370, CVE-2021-31684
- org.apache.commons:commons-lang3:3.9 - CVE-2025-48924
org.apache.hbase:hbase-shaded-mapreduce:2.6.0-hadoop3 includes:
- com.google.protobuf:protobuf-java:2.5.0 - CVE-2022-3171, CVE-2024-7254, CVE-2021-22569
- commons-io:commons-io:2.11.0 - CVE-2024-47554
- io.netty:netty-codec-dns:4.1.108.Final - CVE-2026-42579
- io.netty:netty-codec-smtp:4.1.70.Final - CVE-2025-59419
- io.netty:netty-codec-http:4.1.108.Final - CVE-2026-42587, CVE-2025-67735, CVE-2026-42581, CVE-2026-42585, CVE-2026-42584, CVE-2026-33870, CVE-2026-42580, CVE-2026-41417, CVE-2025-58056
- io.netty:netty-codec-mqtt:4.1.102.Final - CVE-2026-44248
- io.netty:netty-codec-redis:4.1.67.Final - CVE-2026-42586
- io.netty:netty-handler-proxy:4.1.102.Final - CVE-2026-42578
- org.apache.commons:commons-lang3:3.9 - CVE-2025-48924
com.google.cloud.bigtable:bigtable-hbase-2.x-shaded:1.24.0 includes:
- com.google.code.gson:gson:2.8.7 - CVE-2022-25647
- com.google.oauth-client:google-oauth-client:1.31.5 - CVE-2021-22573
- io.netty:netty-codec-http:4.1.52.Final - CVE-2026-42587, CVE-2025-67735, CVE-2021-43797, CVE-2026-42581, CVE-2024-29025, CVE-2022-24823, CVE-2026-42585, CVE-2026-42584, CVE-2021-21290, CVE-2026-42580, CVE-2026-33870, CVE-2026-41417, CVE-2025-58056
- io.netty:netty-handler-proxy:4.1.49.Final - CVE-2026-42578
- Lingua principale
- Java
- Stelle
- 5.8k
- Fork
- 1.2k
- Merge medio
- 20h 36m
- PR unite (30g)
- 25
Preparare l'ambiente
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di JanusGraph/janusgraph
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 95/100
JanusGraph/janusgraph#4943 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 62/100
JanusGraph/janusgraph#1578 ·
I maintainer di solito rispondono entro 1 giorno
-
Transaction recovery takes a transaction whose final status it reads one poll later for a failed oneAperta
Difficoltà 4/5 3-5 giorni Idoneità per principianti 45/100
JanusGraph/janusgraph#4986 ·
I maintainer di solito rispondono entro 1 giorno
-
Native bitemporal supportAperta
Difficoltà 5/5 Più di una settimana Idoneità per principianti 25/100
JanusGraph/janusgraph#4954 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
JanusGraph/janusgraph#4923 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di JanusGraph/janusgraph
Issue simili
-
bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
-
component/zeebe kind/bug
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
UniversalMediaServer/UniversalMediaServer#6356 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
refinedmods/refinedstorage2#1414 · 1 commento ·
-
Difficoltà 1/5 1-3 ore Idoneità per principianti 88/100
yegor256/rultor-image#76 · 1 commento ·