Hacktoberfest 2026:メンテナが10月に向けて印を付けた、オープンで初心者向けの issue。 Hacktoberfest の issue を見る

Potential security vulnerabilities in the shared library which nix depends on. Can you help upgrade to patch versions?

オープン
#80 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

評価

難易度
4/5
見積もり時間
3〜5日
初心者へのやさしさ
35/100
issue の種類
バグ
明瞭さ
おおむね明確
活発さ
停滞
技術スタック
c, java
領域
security

調査の方向性

linux-x86_64 上の org.gnode:nix:1.0 のビルドとネイティブライブラリのパッケージングを調査し、まず libhdf5.so のバージョン 1.8.11 がどのように選択されるかを確認します。hdf5 1.12.1 以降で置き換えられるかを確認し、その後、プロジェクトで利用可能な Java テストとネイティブライブラリのテストを実行して、バインディングが引き続き動作することを検証します。

索引モデルが issue の本文から書いたものです。

説明

Hi, @sujithvm , @gicmo , I'd like to report a vulnerability issue in org.gnode:nix:1.0.

Issue Description

org.gnode:nix:1.0 directly or transitively depends on 16 C libraries (.so) in linux-x86_64. However, I noticed that one C libraries is vulnerable, containing the following CVEs:
libhdf5.so from C project hdf5(version:1.8.11) exposed 14 vulnerabilities:
CVE-2020-10811, CVE-2020-10812, CVE-2020-10810, CVE-2020-10809, CVE-2019-8396, CVE-2018-17437, CVE-2018-17432, CVE-2018-17433, CVE-2018-17434, CVE-2018-17438, CVE-2018-17436, CVE-2018-17233, CVE-2018-17234, CVE-2018-17237

Suggested Vulnerability Patch Versions

hdf5 has fixed the vulnerabilities in versions >=1.12.1

Java build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Java projects.
Could you please upgrade the above shared libraries to their patch versions?

Thanks for your help~
Best regards,

主要言語
Java
スター
0
フォーク
6
PR マージ指標
30日以内にマージされた PR はありません

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

G-Node/nix-java のほかの issue

G-Node/nix-java の issue をすべて見る

似ている issue

Java の issue をもっと見る

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。