Dependency Resolution: org.apache.maven:maven-artifact resolving org.codehaus.plexus:plexus-utils

Aberta
#217 0 comentários 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
3/5
Tempo estimado
1-2 dias
Facilidade para iniciantes
35/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Pouca atividade
Stack de tecnologia
java

Direção de pesquisa

Inspecione as linhas 105-109 de pom.xml e execute o comando dependencyInsight informado para org.codehaus.plexus:plexus-utils. Rastreie por que org.apache.maven:maven-artifact está presente, determine se ele é necessário em tempo de execução e documente ou implemente a abordagem de resolução de versões suportada para consumidores.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

Our vulnerability scanner is flagging a vulnerability in org.codehaus.plexus:plexus-utils, and it looks like it is being pulled in transitively via this library.

https://github.com/Flagsmith/flagsmith-java-client/blob/main/pom.xml#L105-L109

> ./gradlew :dependencyInsight --dependency org.codehaus.plexus:plexus-utils --configuration compileClasspath
org.codehaus.plexus:plexus-utils:3.2.1
\--- org.apache.maven:maven-artifact:3.6.3
     +--- compileClasspath (requested org.apache.maven:maven-artifact:{strictly 3.6.3})
     \--- com.flagsmith:flagsmith-java-client:8.1.1
          +--- compileClasspath

Two questions:

  1. Is this library required for run time?
  2. Is the expectation that consumers pin this version to a newer one?

I also suspect its flagging what is possibly a false positive, but of course, since the scanner flags it people are complaining.

Linguagem predominante
Java
Estrelas
28
Forks
22
Métricas de merge de PRs
Nenhum PR com merge em 30d

Guia de contribuição

Nenhum guia de contribuição indexado para este repositório

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de Flagsmith/flagsmith-java-client

Todas as issues de Flagsmith/flagsmith-java-client

Issues semelhantes

Mais issues de Java

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.