CVE Tools
Back to feed
Research Spring Boot supply-chain GitLab Spring

Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab

Хабр — Информационная безопасность·By Sergey Proshchaev··14 min read
CVE Tools coverage

Статья показывает практическую настройку GitLab Dependency Scanning v2, чтобы уязвимости из зависимостей Spring-проектов всплывали прямо в merge request, а не обнаруживались уже в продакшене. На примере Spring Boot 4.1.0 и Spring Framework 7.0.8 демонстрируется, как обнаруживается уязвимая commons-text 1.9 с CVE-2022-42889 (Text4Shell), включая транзитивные зависимости и фильтрацию по reachability, чтобы снизить шум и сделать security-гейт полезным. Это важно, потому что многие проблемы приходят через транзитивные компоненты, которые легко пропустить, если сканер ориентируется только на прямые зависимости.