使用 gradle 7.4.1 創建 docker 映像會觸發安全掃描,該掃描顯示漏洞 CVE-2020-36518。如何更新 gradle 包中的這個特定 jar 檔案?
uj5u.com熱心網友回復:
我只是拒絕安全問題,解釋說不可能利用該漏洞,因為 Gradle 構建在受控輸入上隔離運行,并且任何潛在的攻擊者都無法訪問。
(假設是這種情況,當然,并且您沒有自定義 Gradle 插件來使用 Gradle 類路徑中的 Jackson 讀取不受信任的 JSON 檔案。但即便如此,您所冒的風險只是構建中的拒絕服務.)
在外部工具中擺弄 jar 檔案很容易導致以后難以除錯的問題。但是,如果您愿意,您可以為他們創建一個問題,詢問他們是否可以碰撞 Jackson 版本以避免此類安全掃描產生不必要的噪音。這里有一個例子。
轉載請註明出處,本文鏈接:https://www.uj5u.com/qukuanlian/452593.html
