Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab
ResearchSpring BootGitLabOur summary
Статья показывает практическую настройку GitLab Dependency Scanning v2, чтобы уязвимости из зависимостей Spring-проектов всплывали прямо в merge request, а не обнаруживались уже в продакшене. На примере Spring Boot 4.1.0 и Spring Framework 7.0.8 демонстрируется, как обнаруживается уязвимая commons-text 1.9 с CVE-2022-42889 (Text4Shell), включая транзитивные зависимости и фильтрацию по reachability, чтобы снизить шум и сделать security-гейт полезным. Это важно, потому что многие проблемы приходят через транзитивные компоненты, которые легко пропустить, если сканер ориентируется только на прямые зависимости.
Хабр — Информационная безопасность publishes this story on its own site; we link to it rather than reprint it.
Worried this affects your company?
Discuss a security assessment of your internet-facing systems. Scope agreed before testing.