False positive reported on python3-lxml CVE-2022-2309
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 5/5
- Thời gian dự kiến
- Hơn một tuần
- Mức phù hợp với người mới
- 15/100
Hướng nghiên cứu
Bắt đầu bằng việc xác định liệu repository này có chứa dữ liệu lỗ hổng Xray hoặc điểm vào quá trình quét liên quan đến issue #431 hay không; payload không nêu tên tệp mã nguồn hay các bài kiểm thử nào. So sánh các phiên bản python3-lxml và libxml2 được báo cáo với advisory SUSE được liên kết, và chỉ coi công việc là hoàn tất khi false positive được báo cáo đã được sửa hoặc cách xử lý nó được xác định rõ ràng.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
CVE-2022-2309 vulnerability only applies when lxml is used together with libxml2 2.9.10 through 2.9.14. libxml2 2.9.9 and earlier are not affected.
As per https://www.suse.com/security/cve/CVE-2022-2309.html, this vulnerability is fixed in python3-lxml >= 4.9.1-150500.1.2, this version is already part of the product, however XRAY is identifying this package as affected with this vulnerability. Please fix this false positive.
XRAY version used for scan - 3.124.16 Revision: 679c9d5dde Enterprise License.
SUSE version - SUSE Linux Enterprise Module for Basesystem 15 SP6
- Ngôn ngữ chính
- Java
- Star
- 331
- Fork
- 164
- Merge trung bình
- 20 giờ 9 phút
- Pull request đã merge (30 ngày)
- 1
Chuẩn bị môi trường
- Không có Dockerfile hay tệp Docker Compose
- Có mẫu pull request
- Không có hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của jfrog/artifactory-client-java
-
Timeout unit not specifiedCó thể làm lại được Pull request cho issue này đã bị đóng mà không được merge. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 65/100
jfrog/artifactory-client-java#450 · 2 bình luận ·
-
question
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 62/100
jfrog/artifactory-client-java#375 ·
-
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 35/100
jfrog/artifactory-client-java#448 ·
-
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 45/100
jfrog/artifactory-client-java#447 ·
-
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 35/100
jfrog/artifactory-client-java#445 ·
Tất cả issue của jfrog/artifactory-client-java
Issue tương tự
-
[Bug] The producer summary counts an unreported client version as a second version and warns about a version mixCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 74/100
apache/rocketmq-dashboard#6110 ·
Maintainer thường phản hồi trong vòng 4 ngày
-
`Processing lsp` never exits and leaves orphaned processesCó thể đã có người làm @overcast302 đã nhận hôm nay. Đang mởbug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
processing/processing4#1578 · 1 bình luận ·
-
ASM is not up-to-dateĐang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 60/100
Maintainer thường phản hồi trong vòng 1 ngày
-
[BUG] S3 CORS responses omit Access-Control-Allow-Credentials for matched originsCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
floci-io/floci#5369 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
securityHeaders replaces a route's own Content-Security-Policy (0.9.9; weakens embedders' pages)Đang mởbug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
Maintainer thường phản hồi trong vòng 1 ngày