129 Star 664 Fork 103

GVP悬镜安全 / OpenSCA-cli

 / 详情

漏洞报告和实际情况不一致

已完成
创建于  
2024-03-05 11:01

输入图片说明
实际
输入图片说明

评论 (3)

王建栋 创建了任务

不太确定您的意思。
如果是说漏洞本身,CVE-2022-1471的影响范围是[0,2.0),所以1.33版本确实有漏洞。
https://nvd.nist.gov/vuln/detail/CVE-2022-1471#range-10048362

如果是说组件检出的版本,可以按照检出路径找下;检测对象里的所有pom都是分析的对象,可能是其他pom引入了该版本。
若确认项目里没有任何pom引入了1.33这个版本,可以添加小助手微信把完整pom文件发给我们,我们做进一步排查。

是项目中的swagger-core-jakarta的pom中依赖的snakeyaml 的版本是1.33。不是实际的依赖。我用的是 v1.0.11版本生成的。后来使用最新的版本就没有了。再回到v1.0.11 1.33的警告也没有再出现。不知道咱们的机制是啥样的。这种是偶先的还是有什么逻辑。我是用 trivy 检查好像也有这种问题。
输入图片说明

1.0.11确实是比较早的版本了,3.0.0开始已经对引擎做了重构;
还是建议使用最新版本,无论从准确率还是后续支持上都会更好些。

Qiuyue 任务状态待办的 修改为已完成

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(2)
10549048 qiuyueqq 1693383158
1
https://gitee.com/XmirrorSecurity/OpenSCA-cli.git
git@gitee.com:XmirrorSecurity/OpenSCA-cli.git
XmirrorSecurity
OpenSCA-cli
OpenSCA-cli

搜索帮助

344bd9b3 5694891 D2dac590 5694891