jackson-json-crypto-1.1.0.jar: 1 vulnerabilities (highest severity is: 6.1)
还没有人认领这个 Issue。
评估
- 难度
- 2/5
- 预计耗时
- 1-3 小时
- 新手友好度
- 35/100
- Issue 类型
- 缺陷
- 描述清晰度
- 基本清楚
- 活跃度
- 停滞
- 技术栈
- java
- 领域
- build-system, security
调研方向
从 core/build.gradle 开始,检查 jackson-json-crypto 和 hibernate-validator 的依赖层次结构。按照修复详情中的指示更新依赖项,然后运行项目的依赖项或漏洞扫描;当不再报告 CVE-2023-1932 时即表示完成。
由索引模型根据 Issue 内容生成。
描述
Vulnerable Library - jackson-json-crypto-1.1.0.jar
Path to dependency file: /core/build.gradle
Path to vulnerable library: /home/wss-scanner/.gradle/caches/modules-2/files-2.1/org.hibernate/hibernate-validator/5.3.0.Final/fe2600d905fc7ca8294044310c3b2a72e98ec27e/hibernate-validator-5.3.0.Final.jar
Found in HEAD commit: a098522a3d94dca5cfac985284941f2c5b8d28ca
Vulnerabilities
| CVE | Severity | CVSS |
Dependency | Type | Fixed in (jackson-json-crypto version) | Remediation Possible** |
|---|---|---|---|---|---|---|
| CVE-2023-1932 | Medium |
6.1 | hibernate-validator-5.3.0.Final.jar | Transitive | 2.1.0 | ✅ |
**In some cases, Remediation PR cannot be created automatically for a vulnerability despite the availability of remediation
Details
CVE-2023-1932
Vulnerable Library - hibernate-validator-5.3.0.Final.jar
Hibernate's Bean Validation (JSR-303) reference implementation.
Library home page: http://hibernate.org/validator
Path to dependency file: /core/build.gradle
Path to vulnerable library: /home/wss-scanner/.gradle/caches/modules-2/files-2.1/org.hibernate/hibernate-validator/5.3.0.Final/fe2600d905fc7ca8294044310c3b2a72e98ec27e/hibernate-validator-5.3.0.Final.jar
Dependency Hierarchy:
- jackson-json-crypto-1.1.0.jar (Root Library)
- ❌ hibernate-validator-5.3.0.Final.jar (Vulnerable Library)
Found in HEAD commit: a098522a3d94dca5cfac985284941f2c5b8d28ca
Found in base branch: main
Vulnerability Details
A vulnerability was found in hibernate-validator version 6.1.2.Final, where the method 'isValid' in the class org.hibernate.validator.internal.constraintvalidators.hv.SafeHtmlValidator can by bypassed by omitting the tag end (less than sign). Browsers typically still render the invalid html which leads to attacks like HTML injection and Cross-Site-Scripting.
Publish Date: 2023-04-07
URL: CVE-2023-1932
CVSS 3 Score Details (6.1)
Base Score Metrics:
- Exploitability Metrics:
- Attack Vector: Network
- Attack Complexity: Low
- Privileges Required: None
- User Interaction: Required
- Scope: Changed
- Impact Metrics:
- Confidentiality Impact: Low
- Integrity Impact: Low
- Availability Impact: None
Suggested Fix
Type: Upgrade version
Origin: https://bugzilla.redhat.com/show_bug.cgi?id=1809444
Release Date: 2023-04-07
Fix Resolution (org.hibernate:hibernate-validator): 6.2.0.CR1
Direct dependency fix Resolution (com.codingrodent:jackson-json-crypto): 2.1.0
⛑️ Automatic Remediation will be attempted for this issue.
:rescue_worker_helmet:Automatic Remediation will be attempted for this issue.
- 主要语言
- Java
- 星标
- 258
- 派生
- 189
- 平均合并
- 6 天 4 小时
- 30 天内合并 PR
- 4
贡献指南
这个仓库没有索引到贡献指南
从这里开始
- 先读完整个 Issue,再读项目的贡献指南。
- 在 Issue 下留言说明你要接手 —— 这能避免两个人做同样的事。
- Fork 仓库,在一个分支上完成修改。
- 提交 Pull Request,并在描述里引用这个 Issue 编号。
temporalio/samples-java 的其他 Issue
-
难度 5/5 一周以上 新手友好度 35/100
temporalio/samples-java#770 ·
-
bug
难度 3/5 1-2 天 新手友好度 45/100
temporalio/samples-java#749 ·
-
enhancement
难度 3/5 1-2 天 新手友好度 35/100
temporalio/samples-java#687 ·
-
enhancement
难度 2/5 1-3 小时 新手友好度 35/100
temporalio/samples-java#635 · 1 条评论 ·
-
enhancement
难度 3/5 1-2 天 新手友好度 35/100
temporalio/samples-java#606 · 4 个 reaction ·
查看 temporalio/samples-java 的全部 Issue
相似的 Issue
-
难度 2/5 1-3 小时 新手友好度 82/100
infinispan/infinispan#18150 ·
-
area/frontend
难度 2/5 1-3 小时 新手友好度 65/100
-
难度 2/5 1-3 小时 新手友好度 84/100
-
untriaged
难度 2/5 1-3 小时 新手友好度 82/100
opensearch-project/k-NN#3597 ·
-
bug
难度 2/5 1-3 小时 新手友好度 88/100
CVSS