CVE Tools
Back to feed
Research Spring Boot supply-chain GitLab Spring

Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab

Хабр — Информационная безопасность·By Sergey Proshchaev··14 min read
CVE Tools coverage

Статья показывает практическую настройку GitLab Dependency Scanning v2, чтобы уязвимости из зависимостей Spring-проектов всплывали прямо в merge request, а не обнаруживались уже в продакшене. На примере Spring Boot 4.1.0 и Spring Framework 7.0.8 демонстрируется, как обнаруживается уязвимая commons-text 1.9 с CVE-2022-42889 (Text4Shell), включая транзитивные зависимости и фильтрацию по reachability, чтобы снизить шум и сделать security-гейт полезным. Это важно, потому что многие проблемы приходят через транзитивные компоненты, которые легко пропустить, если сканер ориентируется только на прямые зависимости.

We use analytics cookies to see which pages and articles actually help people. Decline and none of them run — the site works the same. What we store