Hallo,
Ich habe mir vor ca einer Woche diese Dependency geholt:
Damit wollte ich checken, ob ich irgendwelche Bibliotheken verwende, die Anfällig sind. Ich habe direkt diese hier angezeigt bekommen: snakeyaml-1.33.jar: CVE-2022-1471(9.8)
Dann habe ich festgestellt, dass diese Sicherheitslücke direkt von Spring kommt. (Ich nutze 3.0.6) Jetzt stelle ich mir natürlich die Frage, wie kann das sein, dass da seit weit über einer Woche eine Sicherheitslücke von einem Score von 9.8 drinnen ist??? Warum wird das nicht gefixt und ist das normal???
Ich habe mir vor ca einer Woche diese Dependency geholt:
Java:
<plugin>
<groupId>org.owasp</groupId>
<artifactId>dependency-check-maven</artifactId>
<version>8.2.1</version>
<configuration>
<failBuildOnCVSS>8</failBuildOnCVSS>
</configuration>
<executions>
<execution>
<goals>
<goal>check</goal>
</goals>
</execution>
</executions>
</plugin>
Damit wollte ich checken, ob ich irgendwelche Bibliotheken verwende, die Anfällig sind. Ich habe direkt diese hier angezeigt bekommen: snakeyaml-1.33.jar: CVE-2022-1471(9.8)
Dann habe ich festgestellt, dass diese Sicherheitslücke direkt von Spring kommt. (Ich nutze 3.0.6) Jetzt stelle ich mir natürlich die Frage, wie kann das sein, dass da seit weit über einer Woche eine Sicherheitslücke von einem Score von 9.8 drinnen ist??? Warum wird das nicht gefixt und ist das normal???