Почему зараженные версии неверны? - PullRequest
0 голосов
/ 21 мая 2019

Код моего приложения был недавно отсканирован JFrog XRay, и он дал результат, утверждающий, что используемая версия хранилища ключей Bouncy Castle BKS версии 1 имеет высокую уязвимость.Версия, используемая моим приложением, является версией 1.61, или «исходной версией = 1.61».XRay сообщает, что зараженные версии этой библиотеки <= 1.46 и> = 1.49, и это причина, по которой XRay поймал это.Это означает, что только версии между 1.46 и 1.49 не заражены, все остальное есть, и 1.61 находится вне этой области.Это не может быть правильным.Сайт NVD (https://nvd.nist.gov/vuln/detail/CVE-2018-5382)) утверждает, что все версии до 1.47 (исключая) заражены. Это означает, что используемая версия (1.61) не является частью зараженного списка, как утверждает XRay. Существует прямой конфликт междучто говорит XRay, и что говорит NVD.

У меня мало контактов с администратором базы данных уязвимостей XRay. Я попросил их проверить некоторые вещи, но теперь помогу.

Я надеюсь, что кто-то может помочь мне понять, в чем может быть проблема, чтобы я мог передать эту информацию администратору XRay.

1 Ответ

4 голосов
/ 21 мая 2019

Я являюсь частью команды поддержки JXRay (базы данных уязвимостей XRay) в JFrog.

Глядя на ссылки от NVD, в заметке об уязвимости, выпущенной US-CERT (https://www.kb.cert.org/vuls/id/306792/),, они пишут, чтопроблема в «Формате хранилища ключей BKS версии 1 (BKS-V1)», и этот формат поддерживается во всех версиях до 1.47, а поддержка этого формата была возвращена в 1.49 и далее. Вот почему версия 1.49 и болеевозможно затронуто (зависит от используемого формата).

Пожалуйста, не стесняйтесь обращаться к нам для дальнейших вопросов через поддержку JFrog.

...