Dependency Resolution: org.apache.maven:maven-artifact resolving org.codehaus.plexus:plexus-utils

Đang mở
#217 0 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Đánh giá

Độ khó
3/5
Thời gian dự kiến
1-2 ngày
Mức phù hợp với người mới
35/100
Loại issue
Lỗi
Độ rõ ràng
Khá rõ ràng
Mức độ hoạt động
Ít trao đổi
Công nghệ
java
Lĩnh vực
build-system, security

Hướng nghiên cứu

Kiểm tra các dòng 105-109 trong pom.xml và chạy lệnh dependencyInsight được nêu cho org.codehaus.plexus:plexus-utils. Truy tìm lý do org.apache.maven:maven-artifact hiện diện, xác định liệu nó có cần thiết khi chạy hay không, và ghi lại hoặc triển khai cách tiếp cận phân giải phiên bản được hỗ trợ cho các consumer.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

Our vulnerability scanner is flagging a vulnerability in org.codehaus.plexus:plexus-utils, and it looks like it is being pulled in transitively via this library.

https://github.com/Flagsmith/flagsmith-java-client/blob/main/pom.xml#L105-L109

> ./gradlew :dependencyInsight --dependency org.codehaus.plexus:plexus-utils --configuration compileClasspath
org.codehaus.plexus:plexus-utils:3.2.1
\--- org.apache.maven:maven-artifact:3.6.3
     +--- compileClasspath (requested org.apache.maven:maven-artifact:{strictly 3.6.3})
     \--- com.flagsmith:flagsmith-java-client:8.1.1
          +--- compileClasspath

Two questions:

  1. Is this library required for run time?
  2. Is the expectation that consumers pin this version to a newer one?

I also suspect its flagging what is possibly a false positive, but of course, since the scanner flags it people are complaining.

Ngôn ngữ chính
Java
Star
28
Fork
22
Chỉ số merge pull request
Không có pull request nào được merge trong 30 ngày

Hướng dẫn đóng góp

Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của Flagsmith/flagsmith-java-client

Tất cả issue của Flagsmith/flagsmith-java-client

Issue tương tự

Thêm issue về Java

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.