OWASP Dependency-Check会扫描Maven插件吗?
OWASP Dependency-Check 的Maven插件会扫描项目依赖。
它也会扫描用于构建该项目本身的Maven插件吗?
例如:如果项目使用Maven Checkstyle插件,而该插件被入侵并产生一个CVE,被公开披露,OWASP Dependency-Check会不会也把它报告出来?
备注
- 我在Maven Central浏览,寻找有报道漏洞的Maven插件,但没有找到任何可证实的案例。因此我自己还没能测试。
- 我之所以提出这个问题,是因为在使用Maven插件执行构建时,你就处于该插件的掌控之下。它可以在你的电脑上执行它想做的一切。近来有不少供应链攻击利用了NPM与 PIP。Maven看起来稍微安全一些,因为它没有类似预安装钩子那样能直接执行代码的机制。但如果某个Maven插件被入侵,它也可能完全控制你的系统。
- 之前我误把这条帖子发成在寻求“建议”,而不是一个普通的问题。看起来似乎无法把帖子改成普通的问题。我已经删除旧的帖子并重新以一个问题的形式发布。
解决方案
你需要在插件的配置中把 scanPlugins 设置为 true。另请参阅
https://dependency-check.github.io/DependencyCheck/dependency-check-maven/configuration.html
站内所有文章版权归属LeftHeroAI导航站,无授权禁止任何主体转载、抄袭、复制内容,亦不得私自架设镜像站点。一经侵权,本站将通过法律途径追责。