āļāļ§āļēāļĄāļŠāļģāļāļąāļāļāļāļāļāļēāļĢāļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāļāļāđāļāļĢāļ°āļāļāļāļāļāļāļāđāđāļ§āļĢāđāļāļāļāļāļļāļāļāļĨāļāļĩāđāļŠāļēāļĄ (āļāļēāļĢāļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāļāļāđāļāļĢāļ°āļāļāļāļāļāļāļāđāđāļ§āļĢāđāļ āļēāļĐāļēāļāļąāļāļāļĪāļĐ - SCA) āđāļāļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļąāļāļāļēāļāļąāđāļāđāļāļīāđāļĄāļāļķāđāļāļāļĢāđāļāļĄāļāļąāļāļāļēāļĢāđāļāļīāļāļāļąāļ§āļĢāļēāļĒāļāļēāļāļāļĢāļ°āļāļģāļāļĩāđāļāļĩāđāļĒāļ§āļāļąāļāļāđāļāļāđāļŦāļ§āđāļāļāļāđāļĨāļāļĢāļēāļĢāļĩāđāļāđāļāđāļāļāļāļĢāđāļŠāļāļķāđāļāđāļāļĒāđāļāļĢāđāđāļāļĒ Synopsys, Sonatype, Snyk, White Source āļāļēāļĄāļĢāļēāļĒāļāļēāļ āļāļģāļāļ§āļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĢāļ°āļāļļāđāļāđāļāđāļāđāļāļāļāļĢāđāļŠāđāļāļāļĩ 2019 āđāļāļīāđāļĄāļāļķāđāļāđāļāļ·āļāļ 1.5 āđāļāđāļēāđāļĄāļ·āđāļāđāļāļĩāļĒāļāļāļąāļāļāļĩāļāļĩāđāđāļĨāđāļ§ āđāļāļāļāļ°āļāļĩāđāļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļāđāļāđāļāļāļāļĢāđāļŠāļāļđāļāđāļāđāđāļ 60% āļāļķāļ 80% āļāļāļāđāļāļĢāļāļāļēāļĢ āļāļēāļĄāļāļ§āļēāļĄāļāļīāļāđāļŦāđāļāļāļĩāđāđāļāđāļāļāļīāļŠāļĢāļ° āļāļĢāļ°āļāļ§āļāļāļēāļĢ SCA āđāļāđāļāđāļāļ§āļāļāļīāļāļąāļāļīāļāļĩāđāđāļĒāļāļāļēāļ OWASP SAMM āđāļĨāļ° BSIMM āđāļāđāļāļāļąāļ§āļāđāļāļāļĩāđāļāļ§āļēāļĄāļŠāļĄāļāļđāļĢāļāđ āđāļĨāļ°āđāļāļāđāļ§āļāļāļĢāļķāđāļāđāļĢāļāļāļāļāļāļĩ 2020 OWASP āđāļāđāđāļāļīāļāļāļąāļ§ OWASP Software Component Verification Standard (SCVS) āđāļŦāļĄāđāļāļĩāđāđāļŦāđāđāļāļ§āļāļēāļāļāļāļīāļāļąāļāļīāļāļĩāđāļāļĩāļāļĩāđāļŠāļļāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļļāļāļāļĨāļāļĩāđāļŠāļēāļĄ āļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļāļŦāđāļ§āļāđāļāđāļāļļāļāļāļēāļ BY.

āļŦāļāļķāđāļāđāļāļāļĢāļāļĩāļāļąāļ§āļāļĒāđāļēāļāļĄāļēāļāļāļĩāđāļŠāļļāļ āļāļąāļ Equifax āđāļāđāļāļ·āļāļāļāļĪāļĐāļ āļēāļāļĄ 2017 āļāļđāđāđāļāļĄāļāļĩāļāļĩāđāđāļĄāđāļĢāļđāđāļāļąāļāđāļāđāļĢāļąāļāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāļāļēāļ§āļāđāļĄāļĢāļīāļāļąāļ 143 āļĨāđāļēāļāļāļ āļĢāļ§āļĄāļāļķāļāļāļ·āđāļāļāļēāļĄāļŠāļāļļāļĨ āļāļĩāđāļāļĒāļđāđ āļŦāļĄāļēāļĒāđāļĨāļāļāļĢāļ°āļāļąāļāļŠāļąāļāļāļĄ āđāļĨāļ°āđāļāļāļąāļāļāļĩāđ āđāļ 209 āļāļāļĩ āđāļāļāļŠāļēāļĢāļĒāļąāļāļĢāļ§āļĄāļāļķāļāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāļāļąāļāļĢāļāļāļēāļāļēāļĢāļāļāļāļāļđāđāļāļĩāđāļāļāđāļāđāļāđāļŦāļĒāļ·āđāļ āļāļēāļĢāļĢāļąāđāļ§āđāļŦāļĨāļāļĩāđāđāļāļīāļāļāļķāđāļāļāļēāļāļāļēāļĢāđāļāđāļāļĢāļ°āđāļĒāļāļāđāļāļēāļāļāđāļāļāđāļŦāļ§āđāļĢāđāļēāļĒāđāļĢāļāđāļ Apache Struts 000 (CVE-2-2017) āđāļāļāļāļ°āļāļĩāđāļāļēāļĢāđāļāđāđāļāđāļāđāļĢāļąāļāļāļēāļĢāđāļāļĒāđāļāļĢāđāđāļāđāļāļ·āļāļāļĄāļĩāļāļēāļāļĄ 5638 āļāļĢāļīāļĐāļąāļāļĄāļĩāđāļ§āļĨāļēāļŠāļāļāđāļāļ·āļāļāđāļāļāļēāļĢāļāļīāļāļāļąāđāļāļāļēāļĢāļāļąāļāđāļāļ āđāļāđāđāļĄāđāļĄāļĩāđāļāļĢāļŠāļāđāļāđāļāļĩāđāļĒāļ§āļāļąāļāđāļĢāļ·āđāļāļāļāļĩāđ
āļāļāļāļ§āļēāļĄāļāļĩāđāļāļ°āļāļĨāđāļēāļ§āļāļķāļāļāļĢāļ°āđāļāđāļāļāļēāļĢāđāļĨāļ·āļāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāđāļāļāļēāļĢāļāļģ SCA āđāļāļāđāļēāļāļāļļāļāļ āļēāļāļāļāļāļāļĨāļāļēāļĢāļ§āļīāđāļāļĢāļēāļ°āļŦāđ āļāļēāļĢāđāļāļĢāļĩāļĒāļāđāļāļĩāļĒāļāļāļēāļĢāļāļģāļāļēāļāļāļāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ°āđāļāđāļĢāļąāļāļāđāļ§āļĒ āđāļĢāļēāļāļ°āļāļāļāļāļēāļāļāļąāđāļāļāļāļāļāļēāļĢāļāļąāļāđāļ CI / CD āđāļĨāļ°āđāļāļāļēāļŠāđāļāļāļēāļĢāļĢāļ§āļĄāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāđāļāļĒāđāļāļĢāđāđāļāļ āļēāļĒāļŦāļĨāļąāļ OWASP āļāļģāđāļŠāļāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļŦāļĨāļēāļāļŦāļĨāļēāļĒ āđāļāđāđāļāļāļēāļāļ°āļŠāđāļ§āļāļŦāļāļķāđāļāļāļāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļąāļāļāļļāļāļąāļ āđāļĢāļēāļāļ°āļāļĨāđāļēāļ§āļāļķāļāđāļāļāļēāļ°āđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļāđāļāļāļāļāļĢāđāļŠāļāļĩāđāđāļāđāļāļāļĩāđāļāļīāļĒāļĄāļĄāļēāļāļāļĩāđāļŠāļļāļ āđāļāļĨāļāļāļāļĢāđāļĄāļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāđāļāđāļāļāļāļāļĢāđāļŠāļāļĩāđāđāļāđāļāļāļĩāđāļĢāļđāđāļāļąāļāļāđāļāļĒāļāļ§āđāļēāđāļĨāđāļāļāđāļāļĒ āđāļĨāļ°āđāļāļĨāļđāļāļąāļ Sonatype Nexus IQ Enterprise āđāļĢāļēāļāļ°āđāļāđāļēāđāļāļ§āļīāļāļĩāļāļēāļĢāļāļģāļāļēāļāļāļāļāđāļāļĨāļđāļāļąāļāđāļŦāļĨāđāļēāļāļĩāđāđāļĨāļ°āđāļāļĢāļĩāļĒāļāđāļāļĩāļĒāļāļāļĨāļĨāļąāļāļāđāļāļĩāđāđāļāđāļĢāļąāļāļŠāļģāļŦāļĢāļąāļāļāļĨāļāļ§āļāļāļĨāļāļĄ

āļŦāļĨāļąāļāļāļēāļĢāļāļāļāļāļēāļĢāļāļģāđāļāļīāļāļāļēāļ
āđāļāđāļāļĒāļđāļāļīāļĨāļīāļāļĩāđ (CLI, maven, jenkins module, ant) ââāļāļĩāđāļ§āļīāđāļāļĢāļēāļ°āļŦāđāđāļāļĨāđāđāļāļĢāļāļāļēāļĢ, āļĢāļ§āļāļĢāļ§āļĄāļāļīāđāļāļŠāđāļ§āļāļāļāļāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāļāļēāļĢāļāđāļēāļāļāļīāļ (āļāļ·āđāļāđāļāđāļāđāļāļ, groupid, āļāļ·āđāļāļāđāļāļĄāļđāļĨāļāļģāđāļāļēāļ°, āļĢāļļāđāļ ... ), āļŠāļĢāđāļēāļāļŠāļāļĢāļīāļ CPE - (āļāļēāļĢāđāļāļāļāļąāļāđāļāļĨāļāļāļāļĢāđāļĄāļāļąāđāļ§āđāļ ), URL āļāļāļāđāļāđāļāđāļāļ ( PURL) āđāļĨāļ°āļāļĢāļ§āļāļŦāļēāļāđāļāļāđāļŦāļ§āđāļŠāļģāļŦāļĢāļąāļ CPE/PURL āļāļēāļāļāļēāļāļāđāļāļĄāļđāļĨ (NVD, Sonatype OSS Index, NPM Audit APIâĶ) āļŦāļĨāļąāļāļāļēāļāļāļąāđāļāļāļ°āļŠāļĢāđāļēāļāļĢāļēāļĒāļāļēāļāđāļāļāļāļĢāļąāđāļāđāļāļĩāļĒāļ§āđāļāļĢāļđāļāđāļāļ HTML, JSON, XMLâĶ
āļāļīāļāļēāļĢāļāļēāļ§āđāļē CPE āļĄāļĩāļĨāļąāļāļĐāļāļ°āļāļĒāđāļēāļāđāļĢ:
cpe:2.3:part:vendor:product:version:update:edition:language:sw_edition:target_sw:target_hw:other- āļŠāđāļ§āļāļŦāļāļķāđāļ: āļāļēāļĢāļāđāļāļāļĩāđāļ§āđāļēāļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļāđāļāļāļāļāđāļāļāļāļĨāļīāđāļāļāļąāļ (a) āļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢ (o) āļŪāļēāļĢāđāļāđāļ§āļĢāđ (h) (āļĢāļēāļĒāļāļēāļĢāļāļĩāđāļāļģāđāļāđāļ)
- āļāļđāđāļāļēāļĒ: āļāļ·āđāļāļāļđāđāļāļĨāļīāļāļŠāļīāļāļāđāļē (Required item)
- āļŠāļīāļāļāđāļē: āļāļ·āđāļāļŠāļīāļāļāđāļē (āļāļģāđāļāđāļ)
- āđāļ§āļāļĢāđāļāļąāļ: āđāļ§āļāļĢāđāļāļąāļāļāļāļĄāđāļāđāļāļāļāđ (āļĢāļēāļĒāļāļēāļĢāļāļĩāđāđāļĨāļīāļāđāļāđāđāļĨāđāļ§)
- āļāļĢāļąāļāļāļĢāļļāļ: āļāļąāļāđāļāļāđāļāđāļāđāļāļ
- āļāļāļąāļ: āļĢāļļāđāļāļāļĩāđāļŠāļ·āļāļāļāļāļĄāļē (āļĢāļēāļĒāļāļēāļĢāļāļĩāđāđāļĨāļīāļāđāļāđāđāļĨāđāļ§)
- ÃÃÃÃ: āļ āļēāļĐāļēāļāļĩāđāļāļģāļŦāļāļāđāļ§āđāđāļ RFC-5646
- āļāļāļąāļ SW: āđāļ§āļāļĢāđāļāļąāļāļāļāļāļāđāđāļ§āļĢāđ
- āđāļāđāļēāļŦāļĄāļēāļĒ SW: āļŠāļ āļēāļāđāļ§āļāļĨāđāļāļĄāļāļāļāļāđāđāļ§āļĢāđāļāļĩāđāļāļĨāļīāļāļ āļąāļāļāđāļāļģāļāļēāļ
- āđāļāđāļēāļŦāļĄāļēāļĒ HW: āļŠāļ āļēāļāđāļ§āļāļĨāđāļāļĄāļāļāļāļŪāļēāļĢāđāļāđāļ§āļĢāđāļāļĩāđāļāļĨāļīāļāļ āļąāļāļāđāļāļģāļāļēāļāļāļĒāļđāđ
- āļāļ·āđāļ āđ : āļāđāļāļĄāļđāļĨāļāļąāļāļāļĨāļēāļĒāđāļāļāļĢāđāļŦāļĢāļ·āļāļāļĨāļīāļāļ āļąāļāļāđ
āļāļąāļ§āļāļĒāđāļēāļ CPE āļĄāļĩāļĨāļąāļāļĐāļāļ°āļāļąāļāļāļĩāđ:
cpe:2.3:a:pivotal_software:spring_framework:3.0.0:*:*:*:*:*:*:* āļŠāļāļĢāļīāļāļŦāļĄāļēāļĒāļāļ§āļēāļĄāļ§āđāļē CPE āđāļ§āļāļĢāđāļāļąāļ 2.3 āļāļāļīāļāļēāļĒāļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļāļāļāļĨāļīāđāļāļāļąāļāļāļēāļāļāļđāđāļāļĨāļīāļ pivotal_software āļāđāļ§āļĒāļāļ·āđāļāđāļĢāļ·āđāļāļ spring_framework āđāļ§āļāļĢāđāļāļąāļ 3.0.0 āļŦāļēāļāđāļĢāļēāđāļāļīāļāļāđāļāļāđāļŦāļ§āđ āđāļ NVD āđāļĢāļēāļŠāļēāļĄāļēāļĢāļāđāļŦāđāļāļāļēāļĢāļāļĨāđāļēāļ§āļāļķāļ CPE āļāļĩāđ āļāļąāļāļŦāļēāđāļĢāļāļāļĩāđāļāļļāļāļāļ§āļĢāđāļŠāđāđāļāđāļāļāļąāļāļāļĩāļāļ·āļ CVE āđāļ NVD āļāļēāļĄ CPE āļĢāļēāļĒāļāļēāļāļ§āđāļēāļĄāļĩāļāļąāļāļŦāļēāđāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļ āđāļĄāđāđāļāđāđāļāļāļāļāđāļāļĢāļ°āļāļāļāđāļāļāļēāļ° āļāļąāđāļāļāļ·āļāļŦāļēāļāļāļąāļāļāļąāļāļāļēāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļĒāđāļēāļāđāļāđāļāļŦāļāļēāđāļĨāļ°āļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĢāļ°āļāļļāļāļąāđāļāđāļāđāđāļĄāđāđāļāđāļāļąāļāđāļĄāļāļđāļĨāļāļĩāđāļāļąāļāļāļąāļāļāļēāđāļāđ āļāļđāđāđāļāļĩāđāļĒāļ§āļāļēāļāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļ°āļāđāļāļāđāļĒāļāļŠāđāļ§āļ CVE āļāļĩāđāļāļāļāđāļĨāļ°āļāļīāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāļēāļĢāļāļąāļāđāļāļ
URL āļĒāļąāļāļāļđāļāđāļāđāđāļāļĒāđāļāļĢāļ·āđāļāļāļĄāļ·āļ SCA āļĢāļđāļāđāļāļ URL āļāļāļāđāļāđāļāđāļāļāđāļāđāļāļāļąāļāļāļĩāđ:
scheme:type/namespace/name@version?qualifiers#subpath- āđāļāļĢāļāļāļēāļĢ: āļāļ°āļĄāļĩ 'pkg' āđāļŠāļĄāļāđāļāļ·āđāļāļĢāļ°āļāļļāļ§āđāļēāļāļĩāđāļāļ·āļ URL āļāļāļāđāļāđāļāđāļāļ (āļāļģāđāļāđāļ)
- āļāļĢāļ°āđāļ āļāļāļēāļ: "āļāļĢāļ°āđāļ āļ" āļāļāļāđāļāđāļāđāļāļ āļŦāļĢāļ·āļ "āđāļāļĢāđāļāļāļāļĨ" āļāļāļāđāļāđāļāđāļāļ āđāļāđāļ maven, npm, nuget, gem, pypi āđāļāđāļāļāđāļ (āļĢāļēāļĒāļāļēāļĢāļāļĩāđāļāļģāđāļāđāļ)
- Namespace: āļāļģāļāļģāļŦāļāđāļēāļāļ·āđāļāļāļēāļāļāļĒāđāļēāļ āđāļāđāļ āļĢāļŦāļąāļŠāļāļĨāļļāđāļĄ Maven āđāļāđāļēāļāļāļāļāļīāļĄāđāļĄāļ Docker āļāļđāđāđāļāđ GitHub āļŦāļĢāļ·āļāļāļāļāđāļāļĢ āđāļāđāļāļāļēāļāđāļĨāļ·āļāļāđāļĨāļ°āļāļķāđāļāļāļĒāļđāđāļāļąāļāļāļĢāļ°āđāļ āļ
- āļāļ·āđāļ: āļāļ·āđāļāđāļāđāļāđāļāļ (āļāļģāđāļāđāļ)
- āđāļ§āļāļĢāđāļāļąāļ: āđāļ§āļāļĢāđāļāļąāļāđāļāđāļāđāļāļ
- āļāđāļ: āļāđāļāļĄāļđāļĨāļāļļāļāļŠāļĄāļāļąāļāļīāđāļāļīāđāļĄāđāļāļīāļĄāļŠāļģāļŦāļĢāļąāļāđāļāđāļāđāļāļ āđāļāđāļ OS, āļŠāļāļēāļāļąāļāļĒāļāļĢāļĢāļĄ, āļāļēāļĢāđāļāļāļāđāļēāļĒ āļŊāļĨāļŊ āļĢāļēāļĒāļāļēāļĢāļāļēāļāđāļĨāļ·āļāļāđāļĨāļ°āļĢāļēāļĒāļāļēāļĢāđāļāļāļēāļ°āļāļĢāļ°āđāļ āļ
- āđāļŠāđāļāļāļēāļāļĒāđāļāļĒ: āđāļŠāđāļāļāļēāļāđāļāļīāđāļĄāđāļāļīāļĄāđāļāđāļāđāļāđāļāļāļāļĩāđāļŠāļąāļĄāļāļąāļāļāđāļāļąāļāļĢāļđāļāļāļāļāđāļāđāļāđāļāļ
āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ:
pkg:golang/google.golang.org/genproto#googleapis/api/annotations
pkg:maven/org.apache.commons/io@1.3.4
pkg:pypi/django-package@1.11.1.dev1â āđāļāļĨāļāļāļāļĢāđāļĄāđāļ§āđāļāđāļāļāļāļāđāļāļĢāļāļĩāđāļĒāļāļĄāļĢāļąāļāļĢāļēāļĒāļāļēāļĢāļ§āļąāļŠāļāļļāļŠāļģāđāļĢāđāļāļĢāļđāļ (BOM) āļāļĩāđāļŠāļĢāđāļēāļāļāļķāđāļ Ðļ āļāļąāđāļāļāļ·āļāļāđāļāļāļģāļŦāļāļāļŠāļģāđāļĢāđāļāļĢāļđāļāđāļāļĩāđāļĒāļ§āļāļąāļāļāļēāļĢāļāļķāđāļāļāđāļāļāļąāļāļāļĩāđāļĄāļĩāļāļĒāļđāđ āļāļĩāđāļāļ·āļāđāļāļĨāđ XML āļāļĩāđāļĄāļĩāļāļģāļāļāļīāļāļēāļĒāļāļāļāļāļēāļĢāļāđāļēāļāļāļīāļ - āļāļ·āđāļ, āđāļŪāļ, URL āļāļāļāđāļāđāļāđāļāļ, āļāļđāđāđāļāļĒāđāļāļĢāđ, āđāļāļāļāļļāļāļēāļ āļāļąāļāđāļ āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļāļ°āđāļĒāļāļ§āļīāđāļāļĢāļēāļ°āļŦāđ BOM āļāļđ CVE āļāļĩāđāļāļĢāđāļāļĄāđāļāđāļāļēāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāđāļēāļāļāļīāļāļāļĩāđāļĢāļ°āļāļļāļāļēāļāļāļēāļāļāđāļāļĄāļđāļĨāļāđāļāļāđāļŦāļ§āđ (NVD, Sonatype OSS Index ...) āļāļēāļāļāļąāđāļāļŠāļĢāđāļēāļāļāļĢāļēāļ āļāļģāļāļ§āļāđāļĄāļāļĢāļīāļ āļāļąāļāđāļāļāļāđāļāļĄāļđāļĨāļŠāļāļēāļāļ°āļāđāļāļāđāļŦāļ§āđāļāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ .
āļāļąāļ§āļāļĒāđāļēāļāļĨāļąāļāļĐāļāļ°āļāļāļ BOM āđāļāļĢāļđāļāđāļāļ XML:
<?xml version="1.0" encoding="UTF-8"?>
<bom xmlns="http://cyclonedx.org/schema/bom/1.2" serialNumber="urn:uuid:3e671687-395b-41f5-a30f-a58921a69b79" version="1">
<components>
<component type="library">
<publisher>Apache</publisher>
<group>org.apache.tomcat</group>
<name>tomcat-catalina</name>
<version>9.0.14</version>
<hashes>
<hash alg="MD5">3942447fac867ae5cdb3229b658f4d48</hash>
<hash alg="SHA-1">e6b1000b94e835ffd37f4c6dcbdad43f4b48a02a</hash>
<hash alg="SHA-256">f498a8ff2dd007e29c2074f5e4b01a9a01775c3ff3aeaf6906ea503bc5791b7b</hash>
<hash alg="SHA-512">e8f33e424f3f4ed6db76a482fde1a5298970e442c531729119e37991884bdffab4f9426b7ee11fccd074eeda0634d71697d6f88a460dce0ac8d627a29f7d1282</hash>
</hashes>
<licenses>
<license>
<id>Apache-2.0</id>
</license>
</licenses>
<purl>pkg:maven/org.apache.tomcat/tomcat-catalina@9.0.14</purl>
</component>
<!-- More components here -->
</components>
</bom>BOM āļŠāļēāļĄāļēāļĢāļāđāļāđāđāļāđāļāļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđāļāļīāļāļāļļāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē āđāļāđāļĒāļąāļāđāļāđāļŠāļģāļŦāļĢāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļāđāđāļ§āļĢāđāļŠāļīāļāļāđāļēāļāļāļāļĨāļąāļāđāļāļŦāđāļ§āļāđāļāđāļāļļāļāļāļēāļ āđāļāđāļ āļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļąāļāļŦāļēāļāļāļāļāđāđāļ§āļĢāđāđāļŦāđāļāļąāļāļĨāļđāļāļāđāļē āđāļāļāļĩ 2014 āļĄāļĩāļāļēāļĢāđāļŠāļāļāļāļāļŦāļĄāļēāļĒāđāļāļ·āđāļāļāļīāļāļēāļĢāļāļēāđāļāļŠāļŦāļĢāļąāļāļāđāļĄāļĢāļīāļāļēāļāđāļ§āļĒāļāđāļģ āļāļķāđāļāļāļĨāđāļēāļ§āļ§āđāļēāđāļĄāļ·āđāļāļāļ·āđāļāļāļāļāļāđāđāļ§āļĢāđāļāļāļāļĢāļąāļāđāļāđ āļŠāļāļēāļāļąāļāļāđāļāļāļāļ BOM āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđ āđāļāđāļāļāļŦāļĄāļēāļĒāļĒāļąāļāđāļĄāđāļĄāļĩāļāļĨāļāļąāļāļāļąāļāđāļāđ
āļāļĨāļąāļāđāļāļāļĩāđ SCA, Dependency Track āļĄāļĩāļāļēāļĢāļāļŠāļēāļāļĢāļ§āļĄāļāļąāļāđāļāļĨāļāļāļāļĢāđāļĄāļāļēāļĢāđāļāđāļāđāļāļ·āļāļāļāļĒāđāļēāļ Slack, āļĢāļ°āļāļāļāļąāļāļāļēāļĢāļāđāļāļāđāļŦāļ§āđāļāļĒāđāļēāļ Kenna Security āļāļāļāļāļēāļāļāļĩāđāļĒāļąāļāļāļ§āļĢāļāļĨāđāļēāļ§āļāļķāļāļ§āđāļē Dependency Track āļĒāļąāļāļāļĢāļ§āļāļāļāđāļāđāļāđāļāļāđāļ§āļāļĢāđāļāļąāļāļāļĩāđāļĨāđāļēāļŠāļĄāļąāļĒāđāļĨāļ°āđāļŦāđāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāđāļāļāļāļļāļāļēāļ (āđāļāļ·āđāļāļāļāļēāļāļāļēāļĢāļĢāļāļāļĢāļąāļ SPDX)
āļŦāļēāļāđāļĢāļēāļāļđāļāļāļķāļāļāļļāļāļ āļēāļāļāļāļ SCA āđāļāļĒāđāļāļāļēāļ° āđāļŠāļāļāļ§āđāļēāļĄāļĩāļāļ§āļēāļĄāđāļāļāļāđāļēāļāļāļ·āđāļāļāļēāļ
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāđāļāļāļąāļāđāļĄāđāļĒāļāļĄāļĢāļąāļāđāļāļĢāļāļāļēāļĢāđāļāđāļāļāļīāļāļāļļāļ āđāļāđāđāļāđāļ BOM āļāļķāđāļāļŦāļĄāļēāļĒāļāļ§āļēāļĄāļ§āđāļēāļŦāļēāļāđāļĢāļēāļāđāļāļāļāļēāļĢāļāļāļŠāļāļāđāļāļĢāđāļāđāļāļāđ āđāļĢāļēāļāđāļāļāļŠāļĢāđāļēāļ bom.xml āļāđāļāļ āđāļāđāļ āļāđāļ§āļĒ CycloneDX āļāļąāļāļāļąāđāļ Dependency Track āļāļķāļāļāļķāđāļāļāļĒāļđāđāļāļąāļ CycloneDX āđāļāļĒāļāļĢāļ āđāļāļāļāļ°āđāļāļĩāļĒāļ§āļāļąāļāļāđāļāļāļļāļāļēāļāđāļŦāđāļāļĢāļąāļāđāļāđāļāđāļāđ āļāļąāļāļāļąāđāļāļāļĩāļĄ OZON āļāļķāļāđāļāļĩāļĒāļ āđāļāļ·āđāļāļŠāļĢāđāļēāļāđāļāļĨāđ BOM āļŠāļģāļŦāļĢāļąāļāđāļāļĢāļāļāļēāļĢ Golang āļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļŠāđāļāļāđāļāļīāđāļĄāđāļāļīāļĄāļāđāļēāļ Dependency Track
āđāļāđāļāđāļāļĨāļđāļāļąāļ SCA āđāļāļīāļāļāļēāļāļīāļāļĒāđāļāļēāļ Sonatype āļāļķāđāļāđāļāđāļāļŠāđāļ§āļāļŦāļāļķāđāļāļāļāļāļĢāļ°āļāļāļāļīāđāļ§āļĻ Sonatype āļāļķāđāļāļĢāļ§āļĄāļāļķāļ Nexus Repository Manager āļāđāļ§āļĒ Nexus IQ āļŠāļēāļĄāļēāļĢāļāļĢāļąāļāļāļīāļāļāļļāļāļāļąāđāļāļāļĨāļąāļāļāđāļāļĄāļđāļĨāļŠāļāļāļĢāļēāļĄ (āļŠāļģāļŦāļĢāļąāļāđāļāļĢāļāļāļēāļĢāļāļēāļ§āļē) āļāđāļēāļāđāļ§āđāļāļāļīāļāđāļāļāļĢāđāđāļāļāļŦāļĢāļ·āļ API āđāļĨāļ° BOM āļŦāļēāļāļāļāļāđāļāļĢāļāļāļāļāļļāļāđāļĄāđāļĄāļĩāđāļ§āļĨāļēāđāļāļĨāļĩāđāļĒāļāļāļēāļ CycloneDX āđāļāđāļāđāļāļĨāļđāļāļąāļāđāļŦāļĄāđ āļāļķāđāļāđāļāļāļāđāļēāļāļāļēāļāđāļāļĨāļđāļāļąāļāđāļāđāļāđāļāļāļāļĢāđāļŠ IQ āđāļĄāđāđāļāļĩāļĒāļāļāđāļēāļāļāļķāļ CP / PURL āļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĢāļ°āļāļļāđāļĨāļ°āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāđāļāļāļēāļāļāđāļāļĄāļđāļĨāđāļāđāļēāļāļąāđāļ āđāļāđāļĒāļąāļāļāļģāļāļķāļāļāļķāļāļāļēāļĢāļ§āļīāļāļąāļĒāļāļāļāļāļąāļ§āđāļāļāļāđāļ§āļĒ āđāļāđāļ āļāļ·āđāļāļāļāļāļāļąāļāļāđāļāļąāļāļŦāļĢāļ·āļāļāļĨāļēāļŠāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđ āļāļĨāđāļāļāļāļ IQ āļāļ°āļāļĨāđāļēāļ§āļāļķāļāđāļāļ āļēāļĒāļŦāļĨāļąāļāđāļāļāļēāļĢāļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāļĨāļĨāļąāļāļāđ
āļŠāļĢāļļāļāļāļļāļāļŠāļĄāļāļąāļāļīāļāļēāļĢāļāļģāļāļēāļāļāļēāļāļāļĒāđāļēāļ āđāļĨāļ°āļāļīāļāļēāļĢāļāļēāļ āļēāļĐāļēāļāļĩāđāļĢāļāļāļĢāļąāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļ§āļīāđāļāļĢāļēāļ°āļŦāđ:
ÐŊзŅК
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļ§āļē
+
+
+
C / C ++
+
+
-
C#
+
+
-
āļŠāļļāļāļāļī.
+
+
+
āđāļāļĢāđāļĨāļąāļ
-
-
+
āļāļēāļ§āļēāļŠāļāļĢāļīāļāļāđ (NodeJS)
+
+
+
PHP
+
+
+
āļŦāļĨāļēāļĄ
+
+
+
āļāļąāļāļāļīāļĄ
+
+
+
Perl
-
-
-
āļŠāļāļēāļĨāđāļē
+
+
+
āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđāļ
+
+
-
āļĢāļ§āļāđāļĢāđāļ§
+
+
-
R
+
-
-
Go
+
+
+
āļāļąāļāļāđāļāļąāđāļ
āļāļąāļāļāđāļāļąāđāļ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāđāļāđāđāļāļāļāļĢāđāļŠāđāļāđāļāđāļāļ·āđāļāļāļ§āļēāļĄāļāļĢāļīāļŠāļļāļāļāļīāđāļāļāļāđāļāļāļāļļāļāļēāļ
+
-
+
āļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢāļŠāđāļāļāđāļĨāļ°āļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāđāļāļāđāļŦāļ§āđāđāļĨāļ°āļāļ§āļēāļĄāļŠāļ°āļāļēāļāļāļāļāđāļāļāļāļļāļāļēāļāļŠāļģāļŦāļĢāļąāļāļāļīāļĄāđāļĄāļ Docker
+ āļāļđāļĢāļāļēāļāļēāļĢāļāļąāļāđāļāļĨāļĢāđ
-
-
āļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢāļāļģāļŦāļāļāļāđāļēāļāđāļĒāļāļēāļĒāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļāļ·āđāļāđāļāđāđāļĨāļāļĢāļēāļĢāļĩāđāļāđāļāđāļāļāļāļĢāđāļŠ
+
-
-
āļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢāļŠāđāļāļāļāļĩāđāđāļāđāļāđāļāđāļāđāļāļāļāļĢāđāļŠāđāļāļ·āđāļāļŦāļēāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđ
+ RubyGems, Maven, NPM, Nuget, Pypi, Conan, Bower, Conda, Go, p2, R, āļĒāļģ, āļŦāļēāļāđāļŠāļ·āļ, āļāļąāļāđāļāļĩāļĒāļāļāđāļē, CocoaPods, Git LFS
-
+ Hex, RubyGems, āļĄāļēāđāļ§āļ, NPM, Nuget, Pypi
āļāļ§āļēāļĄāļāļĢāđāļāļĄāļāļāļāļāļĩāļĄāļ§āļīāļāļąāļĒāđāļāļāļēāļ°
+
-
-
āļāļēāļĢāļāļģāļāļēāļāđāļāļ§āļāļāļĢāļāļīāļ
+
+
+
āļāļēāļĢāđāļāđāļāļēāļāļāđāļāļĄāļđāļĨāļāļļāļāļāļĨāļāļĩāđāļŠāļēāļĄ
+ Sonatype āļāļēāļāļāđāļāļĄāļđāļĨāđāļāļāļāļīāļ
+ Sonatype OSS āļāļĩāđāļāļĢāļķāļāļĐāļēāļŠāļēāļāļēāļĢāļāļ°āļāļāļ NPM
+ Sonatype OSS, NPM Public Advisors, RetireJS, VulnDB, āļĢāļāļāļĢāļąāļāļāļēāļāļāđāļāļĄāļđāļĨāļāđāļāļāđāļŦāļ§āđāļāļāļāļāļąāļ§āđāļāļ
āļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢāļāļĢāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļāđāļāđāļāļāļāļĢāđāļŠāđāļĄāļ·āđāļāļāļĒāļēāļĒāļēāļĄāļāļąāļāđāļŦāļĨāļāđāļāļĒāļąāļāļĨāļđāļāļāļēāļĢāļāļąāļāļāļēāļāļēāļĄāļāđāļĒāļāļēāļĒāļāļĩāđāļāļģāļŦāļāļāļāđāļē
+
-
-
āļāļģāđāļāļ°āļāļģāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāđāļāđāđāļāļāđāļāļāđāļŦāļ§āđ āļāļ§āļēāļĄāļāļĢāđāļāļĄāļāļāļāļĨāļīāļāļāđāđāļāļĒāļąāļāļāļēāļĢāđāļāđāđāļ
+
+- (āļāļķāđāļāļāļĒāļđāđāļāļąāļāļāļģāļāļāļīāļāļēāļĒāđāļāļāļēāļāļāđāļāļĄāļđāļĨāļŠāļēāļāļēāļĢāļāļ°)
+- (āļāļķāđāļāļāļĒāļđāđāļāļąāļāļāļģāļāļāļīāļāļēāļĒāđāļāļāļēāļāļāđāļāļĄāļđāļĨāļŠāļēāļāļēāļĢāļāļ°)
āļāļēāļĢāļāļąāļāļāļąāļāļāļąāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļāđāļāļāļāļāļēāļĄāļĢāļ°āļāļąāļāļ§āļīāļāļĪāļ
+
+
+
āļĢāļđāļāđāļāļāļāļēāļĢāđāļāđāļēāļāļķāļāļāļāļāļēāļ
+
-
+
āļāļēāļĢāļŠāļāļąāļāļŠāļāļļāļ CLI
+
+
+- (āđāļāļāļēāļ° CycloneDX āđāļāđāļēāļāļąāđāļ)
āļāļąāļāđāļĨāļ·āļāļ/āļāļąāļāļāļĢāļ°āđāļ āļāļāđāļāļāđāļŦāļ§āđāļāļēāļĄāđāļāļāļāđāļāļĩāđāļāļģāļŦāļāļ
+
-
+
āđāļāļāļāļāļĢāđāļāļāļēāļĄāļŠāļāļēāļāļ°āđāļāļāļāļĨāļīāđāļāļāļąāļ
+
-
+
āļāļēāļĢāļŠāļĢāđāļēāļāļĢāļēāļĒāļāļēāļāđāļāļĢāļđāļāđāļāļ PDF
+
-
-
āļāļēāļĢāļŠāļĢāđāļēāļāļĢāļēāļĒāļāļēāļāđāļāļĢāļđāļāđāļāļ JSONCSV
+
+
-
āļĢāļāļāļĢāļąāļāļ āļēāļĐāļēāļĢāļąāļŠāđāļāļĩāļĒ
-
-
-
āđāļāļāļēāļŠāđāļāļāļēāļĢāļāļđāļĢāļāļēāļāļēāļĢ
āļāļđāļĢāļāļēāļāļēāļĢ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļēāļĢāļāļŠāļēāļāļĢāļ§āļĄāļāļąāļ LDAP/Active Directory
+
-
+
āļāļēāļĢāļĢāļ§āļĄāļāļēāļĢāļāļđāļĢāļāļēāļāļēāļĢāļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļāļāļāļāđāļĄāđāđāļāđ
+
-
-
āļāļēāļĢāļĢāļ§āļĄāđāļāđāļēāļāļąāļāļĢāļ°āļāļāļāļēāļĢāļĢāļ§āļĄāđāļāļāļāđāļāđāļāļ·āđāļāļ (āļāļēāļĢāļĢāļ§āļĄāđāļāļāļāđāļāđāļāļ·āđāļāļ) TeamCity
+
-
-
āļāļēāļĢāļāļŠāļēāļāļĢāļ§āļĄāļāļąāļāļĢāļ°āļāļāļāļēāļĢāļĢāļ§āļĄāļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļ (āļāļēāļĢāļĢāļ§āļĄāļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļ) GitLab
+
+- (āđāļāđāļāļāļĨāļąāđāļāļāļīāļāļŠāļģāļŦāļĢāļąāļ GitLab)
+
āļāļēāļĢāļāļđāļĢāļāļēāļāļēāļĢāđāļāđāļēāļāļąāļāļĢāļ°āļāļāļāļđāļĢāļāļēāļāļēāļĢāļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļ (continous integration) Jenkins
+
+
+
āļāļ§āļēāļĄāļāļĢāđāļāļĄāđāļāđāļāļēāļāļāļāļāļāļĨāļąāđāļāļāļīāļ IDE
+ IntelliJ, āļāļĢāļēāļŠ, Visual Studio
-
-
āļĢāļāļāļĢāļąāļāļāļēāļĢāļĢāļ§āļĄāđāļāļāļāļģāļŦāļāļāđāļāļāļāđāļēāļāļāļĢāļīāļāļēāļĢāđāļ§āđāļ (API) āļāļāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļ
+
-
+
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āđāļĢāļīāđāļĄāđāļĢāļ
āđāļĢāļĩāļĒāļāđāļāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļāđāļāļāļāļĨāļīāđāļāļāļąāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđāđāļāļĒāđāļāļāļāļē .
āļŠāļģāļŦāļĢāļąāļāļŠāļīāđāļāļāļĩāđāđāļĢāļēāđāļāđ :
mvn org.owasp:dependency-check-maven:checkāļāļ°āļāļĢāļēāļāļāđāļāđāļāđāļĢāđāļāļāļāļĢāļĩāđāļāđāļēāļŦāļĄāļēāļĒ

āļĄāļēāđāļāļīāļāđāļāļĨāđāļāļąāļāđāļāļāļ° āļŦāļĨāļąāļāļāļēāļāļŠāļĢāļļāļāļāļģāļāļ§āļāļāđāļāļāđāļŦāļ§āđāļāļąāđāļāļŦāļĄāļāđāļĨāđāļ§ āđāļĢāļēāļāļ°āđāļŦāđāļāļāđāļāļĄāļđāļĨāđāļāļĩāđāļĒāļ§āļāļąāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĄāļĩāļĢāļ°āļāļąāļāļāļ§āļēāļĄāļĢāļļāļāđāļĢāļāđāļĨāļ°āļāļ§āļēāļĄāđāļāļ·āđāļāļĄāļąāđāļāļŠāļđāļ āļāļķāđāļāļĢāļ°āļāļļāļāļķāļāđāļāđāļāđāļāļ, CPE, āļāļģāļāļ§āļāļāļāļ CVE
āļāđāļāļĄāļđāļĨāļĢāļēāļĒāļĨāļ°āđāļāļĩāļĒāļāđāļāļīāđāļĄāđāļāļīāļĄāļāļąāļāļāđāļāđāļāļāļĩāđ āđāļāļĒāđāļāļāļēāļ°āļāļĒāđāļēāļāļĒāļīāđāļāļāļāļāļ·āđāļāļāļēāļāļāļāļāļāļēāļĢāļāļąāļāļŠāļīāļāđāļ (āļŦāļĨāļąāļāļāļēāļ) āļāļąāđāļāļāļ·āļ BOM āļāļēāļāļāļĒāđāļēāļ

āļāļąāļāļĄāļēāļāļ·āļ CPE, PURL āđāļĨāļ°āļāļģāļāļāļīāļāļēāļĒāļāļāļ CVE āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ āļāļģāđāļāļ°āļāļģāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāđāļāđāđāļāđāļĄāđāđāļāđāđāļāļāļĄāļēāļāđāļ§āļĒāđāļāļ·āđāļāļāļāļēāļāđāļĄāđāļĄāļĩāļāļĒāļđāđāđāļāļāļēāļāļāđāļāļĄāļđāļĨ NVD

āļŦāļēāļāļāđāļāļāļāļēāļĢāļāļđāļāļĨāļāļēāļĢāļŠāđāļāļāļāļĒāđāļēāļāđāļāđāļāļĢāļ°āļāļ āļāļļāļāļŠāļēāļĄāļēāļĢāļāļāļģāļŦāļāļāļāđāļē Nginx āļāđāļ§āļĒāļāļēāļĢāļāļąāđāļāļāđāļēāļāļąāđāļāļāđāļģ āļŦāļĢāļ·āļāļŠāđāļāļāđāļāļāļāļāļĢāđāļāļāļāļĩāđāđāļāđāļĢāļąāļāđāļāļĒāļąāļāļĢāļ°āļāļāļāļąāļāļāļēāļĢāļāđāļāļāļāļāļĢāđāļāļāļāļĩāđāļĢāļāļāļĢāļąāļāļāļąāļ§āđāļāļ·āđāļāļĄāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ Defect Dojo
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļēāļĢāļāļīāļāļāļąāđāļ
āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāđāļāđāļāđāļāļĨāļāļāļāļĢāđāļĄāļāļāđāļ§āđāļāļāļĩāđāļĄāļĩāļāļĢāļēāļāđāļŠāļāļāļāļĨ āļāļąāļāļāļąāđāļāļāļķāļāđāļĄāđāļĄāļĩāļāļąāļāļŦāļēāđāļāļĩāļĒāļāļāļĨāļąāļāđāļāļāļēāļĢāļāļąāļāđāļāđāļāļāđāļāļāļāļāļĢāđāļāļāđāļāđāļāļĨāļđāļāļąāļāļāļāļāļāļļāļāļāļĨāļāļĩāđāļŠāļēāļĄ
āļĄāļĩāļŠāļāļēāļāļāļēāļĢāļāđāļāļĩāđāļĢāļāļāļĢāļąāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļīāļāļāļąāđāļāļāļąāļāļāđāļāđāļāļāļĩāđ: Docker, WAR, Executable WAR
āđāļĢāļīāđāļĄāđāļĢāļ
āđāļāļāļĩāđ URL āļāļāļāļāļĢāļīāļāļēāļĢāļāļĩāđāļāļģāļĨāļąāļāļāļģāļāļēāļāļāļĒāļđāđ āđāļĢāļēāđāļāđāļēāļŠāļđāđāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ / āļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāđāļāļĨāļĩāđāļĒāļāļāđāļāļĄāļđāļĨāđāļāđāļēāļŠāļđāđāļĢāļ°āļāļāđāļĨāļ°āļĢāļŦāļąāļŠāļāđāļēāļāļŦāļĨāļąāļāļāļēāļāļāļąāđāļāđāļĢāļēāļāļ°āđāļāļāļĩāđāđāļāļāļāļāļĢāđāļ āļŠāļīāđāļāļāđāļāđāļāļāļĩāđāđāļĢāļēāļāļ°āļāļģāļāļ·āļāļŠāļĢāđāļēāļāđāļāļĢāđāļāđāļāļāđāļŠāļģāļŦāļĢāļąāļāđāļāļāļāļĨāļīāđāļāļāļąāļāļāļāļŠāļāļ Java āđāļ āļŦāļāđāļēāđāļĢāļ/āđāļāļĢāļāļāļēāļĢ â āļŠāļĢāđāļēāļāđāļāļĢāļāļāļēāļĢ . āļĨāļāļāđāļāđ DVJA āđāļāđāļāļāļąāļ§āļāļĒāđāļēāļ

āđāļāļ·āđāļāļāļāļēāļāļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļŠāļēāļĄāļēāļĢāļāļĢāļąāļ BOM āđāļāđāļāļāļīāļāļāļļāļāđāļāđāļēāļāļąāđāļ āļāļķāļāļāđāļāļāļāļķāļāļāđāļāļĄāļđāļĨ BOM āļāļĩāđ āļĄāļēāđāļāđāļāļąāļāđāļāļāļ° :
mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBomāđāļĢāļēāđāļāđāļĢāļąāļ bom.xml āđāļĨāļ°āđāļŦāļĨāļāđāļāļĨāđāđāļāđāļāļĢāļāļāļēāļĢāļāļĩāđāļŠāļĢāđāļēāļāļāļķāđāļ DVJA â āļāļēāļĢāļāļķāđāļāļāļē â āļāļąāļāđāļŦāļĨāļ BOM.
āđāļāļāļĩāđāļāļēāļĢāļāļĢāļīāļŦāļēāļĢ â āļ§āļīāđāļāļĢāļēāļ°āļŦāđ āđāļĢāļēāđāļāđāļēāđāļāļ§āđāļēāđāļĢāļēāđāļāļīāļāđāļāđāļāļēāļ Internal Analyzer āđāļāđāļēāļāļąāđāļ āļāļķāđāļāļĢāļ§āļĄāļāļķāļ NVD āļĄāļēāđāļāļ·āđāļāļĄāļāđāļ Sonatype OSS Index āļāļąāļāđāļāļāļ°

āļāļąāļāļāļąāđāļāđāļĢāļēāļāļķāļāđāļāđāļ āļēāļāļāđāļāđāļāļāļĩāđāļŠāļģāļŦāļĢāļąāļāđāļāļĢāļāļāļēāļĢāļāļāļāđāļĢāļē:

āļāļāļāļāļēāļāļāļĩāđ āđāļāļĢāļēāļĒāļāļēāļĢāļāļļāļāļāļ°āļāļāļāđāļāļāđāļŦāļ§āđāļŦāļāļķāđāļāļĢāļēāļĒāļāļēāļĢāļāļĩāđāđāļāđāļāļąāļ Sonatype OSS:

āļāļ§āļēāļĄāļāļīāļāļŦāļ§āļąāļāļŦāļĨāļąāļāļāļ·āļāļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāđāļĄāđāļĒāļāļĄāļĢāļąāļāļĢāļēāļĒāļāļēāļ xml āļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļāļĩāļāļāđāļāđāļ āļāļēāļĢāļāļŠāļēāļāļĢāļ§āļĄāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļ§āļāļĢāđāļāļąāļāļĨāđāļēāļŠāļļāļāļāļĩāđāļĢāļāļāļĢāļąāļāļāļ·āļ 1.0.0 - 4.0.2 āđāļāļāļāļ°āļāļĩāđāļāļąāļāļāļāļŠāļāļ 5.3.2
āļāļĩāđāļāļĩāđ (āđāļĨāļ° ) āđāļĄāļ·āđāļāļĄāļąāļāļĒāļąāļāđāļāđāļāđāļāđāļāđ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āđāļĢāļīāđāļĄāđāļĢāļ
āļāļēāļĢāļāļīāļāļāļąāđāļ Nexus IQ āļĄāļēāļāļēāļāđāļāļĨāđāđāļāđāļāļāļēāļ§āļĢāļāļāļāļāļāļāļāđāđāļ§āļĢāđ āđāļāđāđāļĢāļēāđāļāđāļĢāļ§āļāļĢāļ§āļĄāļāļīāļĄāđāļĄāļ Docker āđāļāļ·āđāļāļāļļāļāļāļĢāļ°āļŠāļāļāđāļāļĩāđ
āļŦāļĨāļąāļāļāļēāļāļĨāļāļāļ·āđāļāđāļāđāļēāđāļāđāļāļāļāđāļāļĨ āļāļļāļāļāđāļāļāļŠāļĢāđāļēāļāļāļāļāđāļāļĢāđāļĨāļ°āđāļāļāļāļĨāļīāđāļāļāļąāļ



āļāļĒāđāļēāļāļāļĩāđāļāļļāļāđāļŦāđāļ āļāļēāļĢāļāļģāļŦāļāļāļāđāļēāđāļāļāļĢāļāļĩāļāļāļ IQ āļāđāļāļāļāđāļēāļāļāļąāļāļāđāļāļāļāļ§āđāļē āđāļāļ·āđāļāļāļāļēāļāđāļĢāļēāļāđāļāļāļŠāļĢāđāļēāļāļāđāļĒāļāļēāļĒāļāļĩāđāđāļāđāļāļąāļ "āļĢāļ°āļĒāļ°" āļāđāļēāļāđ (dev, build, stage, release) āļāļĩāđāđāļāđāļāļŠāļīāđāļāļāļģāđāļāđāļāđāļāļāļēāļĢāļāļĨāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđāđāļĄāļ·āđāļāđāļāđāļēāđāļāļĨāđāļāļąāđāļāļāļāļāļāļēāļĢāļāļĨāļīāļ āļŦāļĢāļ·āļāļāļĨāđāļāļāļāļąāļāļāļĩāļāļĩāđāđāļāđāļēāļŠāļđāđ Nexus Repo āđāļĄāļ·āđāļāļāļēāļ§āļāđāđāļŦāļĨāļāđāļāļĒāļāļąāļāļāļąāļāļāļē
āđāļāļ·āđāļāđāļŦāđāļĢāļđāđāļŠāļķāļāļāļķāļāļāļ§āļēāļĄāđāļāļāļāđāļēāļāļĢāļ°āļŦāļ§āđāļēāļāđāļāđāļāđāļāļāļāļĢāđāļŠāđāļĨāļ°āļāļāļāđāļāļĢ āļĨāļāļāļŠāđāļāļāđāļāļāđāļāļĩāļĒāļ§āļāļąāļāļāđāļēāļ Nexus IQ āļāđāļ§āļĒāļ§āļīāļāļĩāđāļāļĩāļĒāļ§āļāļąāļ āđāļāļĒāļāđāļāļāļŦāļāđāļēāļāļĩāđāđāļāđāļŠāļĢāđāļēāļāđāļāļāļāļĨāļīāđāļāļāļąāļāļāļāļŠāļāļāđāļāļāļīāļāđāļāļāļĢāđāđāļāļ NexusIQ dvja-test-and-compare:
mvn com.sonatype.clm:clm-maven-plugin:evaluate -Dclm.applicationId=dvja-test-and-compare -Dclm.serverUrl=<NEXUSIQIP> -Dclm.username=<USERNAME> -Dclm.password=<PASSWORD>
āļāļīāļāļāļēāļĄ URL āđāļāļĒāļąāļāļĢāļēāļĒāļāļēāļāļāļĩāđāļŠāļĢāđāļēāļāļāļķāđāļāđāļāđāļ§āđāļāļāļīāļāđāļāļāļĢāđāđāļāļŠ IQ:

āļāļļāļāļŠāļēāļĄāļēāļĢāļāļāļđāļāļēāļĢāļĨāļ°āđāļĄāļīāļāļāđāļĒāļāļēāļĒāļāļąāđāļāļŦāļĄāļāļāļĩāđāļĄāļĩāļĢāļ°āļāļąāļāļāļ§āļēāļĄāļĢāļļāļāđāļĢāļāļāđāļēāļāļāļąāļāđāļāđāļāļĩāđāļāļĩāđ (āļāļąāđāļāđāļāđāļāđāļāļĄāļđāļĨāđāļāļāļāļāļķāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļĩāđāļŠāļģāļāļąāļ) āļāļąāļ§āļāļąāļāļĐāļĢ D āļāļąāļāļāļēāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļŦāļĄāļēāļĒāļāļ§āļēāļĄāļ§āđāļēāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļąāđāļāđāļāđāļ Direct Dependency āđāļĨāļ°āļāļąāļ§āļāļąāļāļĐāļĢ T āļāļąāļāļāļēāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļŦāļĄāļēāļĒāļāļ§āļēāļĄāļ§āđāļēāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļąāđāļāđāļāđāļ Transitive Dependency āļāļąāđāļāļāļ·āļāđāļāđāļāļāļēāļĢāļŠāđāļāļāđāļēāļ
āđāļāļĒāļ§āļīāļāļĩāļāļēāļĢāļĢāļēāļĒāļāļēāļ āļāļēāļ Snyk āļĢāļēāļĒāļāļēāļāļ§āđāļēāļĄāļēāļāļāļ§āđāļē 70% āļāļāļāļāđāļāļāđāļŦāļ§āđāđāļāđāļāđāļāļāļāļĢāđāļŠāļāļĩāđāļāļāđāļ Node.js, Java āđāļĨāļ° Ruby āļāļĒāļđāđāđāļāļāļēāļĢāļāļķāđāļāļāļēāļŠāļāļĢāļĢāļĄāļāļĢāļīāļĒāļē
āļŦāļēāļāđāļĢāļēāđāļāļīāļāļāļēāļĢāļĨāļ°āđāļĄāļīāļāļāđāļĒāļāļēāļĒ Nexus IQ āļāđāļāđāļāļāđāļāļŦāļāļķāđāļ āđāļĢāļēāļāļ°āđāļŦāđāļāļāļģāļāļāļīāļāļēāļĒāļāļāļāļāļāļĄāđāļāđāļāļāļāđ āļĢāļ§āļĄāļāļķāļāļāļĢāļēāļāđāļ§āļāļĢāđāļāļąāļāļāļķāđāļāđāļŠāļāļāļāļģāđāļŦāļāđāļāļāļāļāđāļ§āļāļĢāđāļāļąāļāļāļąāļāļāļļāļāļąāļāļāļāļāļĢāļēāļāđāļ§āļĨāļē āļāļĨāļāļāļāļāļāļļāļāļāļĩāđāļāđāļāļāđāļŦāļ§āđāļŦāļĒāļļāļāļāļģāļāļēāļ āļĄāļĩāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ āļāļ§āļēāļĄāļŠāļđāļāļāļāļāđāļāđāļāđāļāļĩāļĒāļāļāļāļāļĢāļēāļāđāļŠāļāļāļāļķāļāļāļ§āļēāļĄāļāļīāļĒāļĄāđāļāļāļēāļĢāđāļāđāļāļāļāđāļāļĢāļ°āļāļāļāļāļĩāđ

āļŦāļēāļāļāļļāļāđāļāļāļĩāđāļŠāđāļ§āļāļāđāļāļāđāļŦāļ§āđāđāļĨāļ°āđāļāļīāļ CVE āļāļļāļāļŠāļēāļĄāļēāļĢāļāļāđāļēāļāļāļģāļāļāļīāļāļēāļĒāļāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđ āļāļģāđāļāļ°āļāļģāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāđāļāđāđāļ āļāļĨāļāļāļāļāļŠāļēāđāļŦāļāļļāļāļĩāđāļāļāļāđāļāļĢāļ°āļāļāļāļāļĩāđāļāļđāļāļĨāļ°āđāļĄāļīāļ āļāļąāđāļāļāļ·āļ āļāļēāļĢāļāļĢāļēāļāļāļāļąāļ§āļāļāļāļāļĨāļēāļŠ DiskFileitem.class.


āđāļĢāļēāļĄāļēāļŠāļĢāļļāļāđāļāļāļēāļ°āļŠāđāļ§āļāļāļĢāļ°āļāļāļ Java āļāļāļāļāļļāļāļāļĨāļāļĩāđāļŠāļēāļĄāđāļāļĒāđāļāļēāļŠāđāļ§āļāļāļĢāļ°āļāļāļ js āļāļāļ āđāļāļ§āļāđāļĨāđāļ āđāļĢāļēāļĢāļ°āļāļļāļāļģāļāļ§āļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļāļāļāļāļ NVD
IQ āļāļāļ Nexus āļāļąāđāļāļŦāļĄāļ:
- āļāļēāļĢāļāđāļēāļāļāļīāļāļāļĩāđāļŠāđāļāļ: 62
- āļāļēāļĢāļāļķāđāļāļāļēāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđ: 16
- āļāļāļāđāļāļāđāļŦāļ§āđ: 42 (8 sonatype db)
āļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļāļąāđāļāļŦāļĄāļ:
- āļāļēāļĢāļāđāļēāļāļāļīāļāļāļĩāđāļŠāđāļāļ: 47
- āļāļēāļĢāļāļķāđāļāļāļēāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđ: 13
- āļāļāļāđāļāļāđāļŦāļ§āđ: 91 (14 sonatype oss)
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļāļąāđāļāļŦāļĄāļ:
- āļāļēāļĢāļāđāļēāļāļāļīāļāļāļĩāđāļŠāđāļāļ: 59
- āļāļēāļĢāļāļķāđāļāļāļēāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđ: 10
- āļāļāļāđāļāļāđāļŦāļ§āđ: 51 (1 sonatype oss)
āļāļąāđāļāļāļāļāļāđāļāđāļāļāļ·āļāļāļēāļĢāļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāļĨāļĨāļąāļāļāđāđāļĨāļ°āļāđāļāļŦāļēāļ§āđāļēāļāđāļāļāđāļŦāļ§āđāđāļāđāļāļāđāļāļāđāļŦāļ§āđāđāļŦāļĨāđāļēāļāļĩāđāđāļāđāļāļāđāļāļāļāļāļĢāđāļāļāļāļĩāđāđāļāđāļāļĢāļīāļāđāļĨāļ°āđāļāđāļāļāļĨāļāļ§āļāļāļĩāđāļāļīāļāļāļĨāļēāļ
āļāđāļāļāļģāļāļąāļāļāļ§āļēāļĄāļĢāļąāļāļāļīāļāļāļāļ
āļāļāļ§āļīāļāļēāļĢāļāđāļāļĩāđāđāļĄāđāđāļāđāļāļ§āļēāļĄāļāļĢāļīāļāļāļĩāđāđāļāļĩāļĒāļāđāļĄāđāđāļāđ āļāļđāđāđāļāļĩāļĒāļāđāļĄāđāđāļāđāļĄāļĩāđāļāđāļēāļŦāļĄāļēāļĒāļāļĩāđāļāļ°āđāļĒāļāđāļāļĢāļ·āđāļāļāļāļāļāļĢāļĩāļāļāļāļāļēāļāļāļ·āđāļāļŦāļĨāļąāļāļāļāļāļāļđāđāļāļ·āđāļ āļāļļāļāļāļĢāļ°āļŠāļāļāđāļāļāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļ·āļāđāļāļ·āđāļāđāļŠāļāļāļ§āļīāļāļĩāļāļēāļĢāļāļģāļāļēāļāļāļāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļ SCA āđāļĨāļ°āļ§āļīāļāļĩāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļĨāļĨāļąāļāļāđ
āđāļāļĢāļĩāļĒāļāđāļāļĩāļĒāļāļāļĨāļĨāļąāļāļāđ
āļāđāļāļāļģāļŦāļāļāđāļĨāļ°āđāļāļ·āđāļāļāđāļ:
āļāļĨāļāļ§āļāļĨāļ§āļāļŠāļģāļŦāļĢāļąāļāļāđāļāļāđāļŦāļ§āđāļāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļļāļāļāļĨāļāļĩāđāļŠāļēāļĄāļāļ·āļ:
- CVE āđāļĄāđāļāļĢāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĢāļ°āļāļļ
- āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļŦāļēāļāļāļāļāđāļāļāđāļŦāļ§āđāđāļ struts2 framework āđāļĨāļ°āđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāđāļāļāļĩāđāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļ struts-tiles framework āļāļĩāđāđāļĄāđāđāļāđāļĢāļąāļāļāļĨāļāļĢāļ°āļāļāļāļēāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđ āđāļŠāļāļāļ§āđāļēāđāļāđāļāļāļĨāļāļ§āļāļĨāļ§āļ
- CVE āđāļĄāđāļāļĢāļāļāļąāļāđāļ§āļāļĢāđāļāļąāļāļāļāļĄāđāļāđāļāļāļāđāļāļĩāđāļāļĢāļ§āļāļāļ
- āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļāđāļāļāđāļŦāļ§āđāđāļāļ·āđāļāļĄāđāļĒāļāļāļąāļāđāļ§āļāļĢāđāļāļąāļ python > 3.5 āđāļĨāļ°āđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļģāđāļāļĢāļ·āđāļāļāļŦāļĄāļēāļĒāđāļ§āļāļĢāđāļāļąāļ 2.7 āļ§āđāļēāļĄāļĩāļāđāļāļāđāļŦāļ§āđ āļāļķāđāļāđāļāđāļāļāļĨāļāļ§āļāļāļĩāđāļāļīāļāļāļĨāļēāļ āđāļāļ·āđāļāļāļāļēāļāļāļ§āļēāļĄāļāļĢāļīāļāđāļĨāđāļ§āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāļāļąāļāļŠāļēāļāļēāļāļĨāļīāļāļ āļąāļāļāđ 3.x āđāļāđāļēāļāļąāđāļ
- āļāļēāļĢāļāļģāļŠāļģāđāļāļē CVE
- āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļŦāļēāļ SCA āļāļĩāđāđāļāļāļĩāđ CVE āļāļĩāđāļāļāļļāļāļēāļāđāļŦāđāļāļģ RCE āđāļāđāļāđāļāļēāļ SCA āļāļ°āļāļĩāđāđāļāļāļĩāđ CVE āđāļāļĩāļĒāļ§āļāļąāļāļāļąāļāļāļĩāđāđāļāđāļāļąāļāļāļĨāļīāļāļ āļąāļāļāđ Cisco āļāļĩāđāļāļĒāļđāđāļ āļēāļĒāđāļāđ RCE āļāļąāđāļ āđāļāļāļĢāļāļĩāļāļĩāđāļāļ°āđāļāđāļāļāļĨāļāļ§āļāļĨāļ§āļ
- āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļāļ CVE āđāļāļāļāļĄāđāļāđāļāļāļāđ spring-web āļŦāļĨāļąāļāļāļēāļāļāļąāđāļ SCA āļāļ°āļāļĩāđāđāļāļāļĩāđ CVE āđāļāļĩāļĒāļ§āļāļąāļāđāļāļāļāļĄāđāļāđāļāļāļāđāļāļ·āđāļāđ āļāļāļ Spring Framework āđāļāļāļāļ°āļāļĩāđ CVE āđāļĄāđāļĄāļĩāļŠāđāļ§āļāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļāļāļĄāđāļāđāļāļāļāđāļāļ·āđāļāđ āđāļāļāļĢāļāļĩāļāļĩāđāļāļ°āđāļāđāļāļāļĨāļāļ§āļāļĨāļ§āļ
āļ§āļąāļāļāļļāļāļĢāļ°āļŠāļāļāđāļāļāļāļāļēāļĢāļ§āļīāļāļąāļĒāļāļ·āļāđāļāļĢāļāļāļēāļĢāđāļāđāļāđāļāļāļāļĢāđāļŠ DVJA āļāļēāļĢāļĻāļķāļāļĐāļēāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļāļēāļ§āļēāđāļāđāļēāļāļąāđāļ (āđāļĄāđāļĄāļĩ js)
āļāļĨāļŠāļĢāļļāļ
āļĄāļēāļāļđāļāļĨāļĨāļąāļāļāđāļāļāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĢāļ°āļāļļāļāđāļ§āļĒāļāļāđāļāļ āļŠāļēāļĄāļēāļĢāļāļāļđāļĢāļēāļĒāļāļēāļāļāļāļąāļāđāļāđāļĄāļŠāļģāļŦāļĢāļąāļāđāļāđāļĨāļ° CVE āđāļāđāđāļāļ āļēāļāļāļāļ§āļ
āļāļĨāļŠāļĢāļļāļāļŠāļģāļŦāļĢāļąāļāļāđāļāļāđāļŦāļ§āđāļāļąāđāļāļŦāļĄāļ:
āļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļĢāļ°āļāļļāļāđāļāļāđāļŦāļ§āđāļāļąāđāļāļŦāļĄāļ
42
91
51
āļĢāļ°āļāļļāļāđāļāļāđāļŦāļ§āđāđāļĄāđāļāļđāļāļāđāļāļ (āļāļĨāļāļ§āļāļĨāļ§āļ)
2 (4.76%)
62 (68,13%)
29 (56.86%)
āđāļĄāđāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļ (āļĨāļāđāļāđāļ)
10
20
27
āļāļĨāļŠāļĢāļļāļāļāļēāļĄāļāļāļāđāļāļĢāļ°āļāļāļ:
āļāļēāļĢāļēāļĄāļīāđāļāļāļĢāđ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āđāļāļīāļāđāļāļĒāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļąāđāļāļŦāļĄāļ
62
47
59
āļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāđāļāļĢāļēāļ°āļāļēāļāļāļąāđāļāļŦāļĄāļ
16
13
10
āļĄāļĩāļāļēāļĢāļĢāļ°āļāļļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđāļāļĒāđāļēāļāđāļĄāđāļāļđāļāļāđāļāļ (āļāļĨāļāļ§āļāļĨāļ§āļ)
1
5
0
āļĄāļĩāļāļēāļĢāļĢāļ°āļāļļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđāļāļĒāđāļēāļāđāļĄāđāļāļđāļāļāđāļāļ (āļāļĨāļāļ§āļāļĨāļ§āļ)
0
6
6
āļĄāļēāļŠāļĢāđāļēāļāļāļĢāļēāļāļ āļēāļāđāļāļ·āđāļāļāļĢāļ°āđāļĄāļīāļāļāļąāļāļĢāļēāļŠāđāļ§āļāļāļāļāļāļĨāļāļ§āļāļāļĨāļāļĄāđāļĨāļ°āļāļĨāļĨāļāļĨāļ§āļāļāđāļāļāļģāļāļ§āļāļāđāļāļāđāļŦāļ§āđāļāļąāđāļāļŦāļĄāļ āļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļđāļāļāļģāđāļāļĢāļ·āđāļāļāļŦāļĄāļēāļĒāđāļāđāļāļ§āļāļāļ āđāļĨāļ°āļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĢāļ°āļāļļāđāļāļāļąāđāļāļāļ°āļāļđāļāļāļģāđāļāļĢāļ·āđāļāļāļŦāļĄāļēāļĒāđāļāđāļāļ§āļāļąāđāļ



āđāļāļāļēāļĢāđāļāļĢāļĩāļĒāļāđāļāļĩāļĒāļ āļāļēāļĢāļĻāļķāļāļĐāļēāļāļĩāđāļāļĨāđāļēāļĒāļāļąāļāļāļĩāđāļāļģāđāļāļīāļāļāļēāļĢāđāļāļĒāļāļĩāļĄ Sonatype āļāļĩāđāļāļāļŠāļāļāđāļāļĢāļāļāļēāļĢāļāļĩāđāļĄāļĩāļŠāđāļ§āļāļāļĢāļ°āļāļāļ 1531 āļāļīāđāļāđāļāļĒāđāļāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē OWASP āļāļĒāđāļēāļāļāļĩāđāđāļĢāļēāđāļŦāđāļ āļāļąāļāļĢāļēāļŠāđāļ§āļāļāļāļāļŠāļąāļāļāļēāļāļĢāļāļāļ§āļāļāđāļāļāļēāļĢāļāļāļāļŠāļāļāļāļāļĩāđāļāļđāļāļāđāļāļāļāļąāđāļāļŠāļāļāļāļĨāđāļāļāļāļąāļāļāļĨāļĨāļąāļāļāđāļāļāļāđāļĢāļē

āļāļĩāđāļĄāļē:
āļĄāļēāļāļđ CVE āļāļēāļāļŠāđāļ§āļāļāļēāļāļāļĨāļāļēāļĢāļŠāđāļāļāļāļāļāđāļĢāļēāđāļāļ·āđāļāļāļģāļāļ§āļēāļĄāđāļāđāļēāđāļāļŠāļēāđāļŦāļāļļāļāļāļāļāļĨāļĨāļąāļāļāđāļāļąāļāļāļĨāđāļēāļ§
āļāļķāđāļ
â 1
āļāđāļāļāļāļ·āđāļāļĄāļēāļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāļĢāļ°āđāļāđāļāļāļĩāđāļāđāļēāļŠāļāđāļāļāļāļ Sonatype Nexus IQ āļāļąāļāļāđāļāļ
Nexus IQ āļāļĩāđāđāļŦāđāđāļŦāđāļāļāļąāļāļŦāļēāļāļēāļĢāļāļĩāļāļĩāđāļĢāļĩāļĒāļĨāđāļĨāđāļāļāļąāļāļāļąāļāļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢ RCE āļŦāļĨāļēāļĒāļāļĢāļąāđāļāđāļ Spring Framework CVE-2016-1000027 āđāļ spring-web:3.0.5 āđāļāđāļāļāļĢāļąāđāļāđāļĢāļ āđāļĨāļ° CVE-2011-2894 āđāļ spring-context:3.0.5 āđāļĨāļ° spring-core:3.0.5 āđāļāļāļāļāđāļĢāļ āļāļđāđāļŦāļĄāļ·āļāļāļ§āđāļēāļĄāļĩāļāđāļāļāđāļŦāļ§āđāļāđāļģāļāđāļāļāđāļ CVE āļŦāļĨāļēāļĒāļĢāļēāļĒāļāļēāļĢ āļŠāļģāļŦāļĢāļąāļ āļŦāļēāļāļāļļāļāļāļđāļāļĩāđ CVE-2016-1000027 āđāļĨāļ° CVE-2011-2894 āđāļāļāļēāļāļāđāļāļĄāļđāļĨ NVD āļāļđāđāļŦāļĄāļ·āļāļāļ§āđāļēāļāļļāļāļāļĒāđāļēāļāļāļąāļāđāļāļ
āļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āļāđāļāļāđāļŦāļ§āđ
āļŠāļāļĢāļīāļāđāļ§āđāļ:3.0.5
CVE-2016-1000027
āļŠāļāļĢāļīāļāļāļĢāļīāļāļ:3.0.5
CVE-2011-2894
āđāļāļāļŠāļāļĢāļīāļ:3.0.5
CVE-2011-2894
āļĨāļąāļāļĐāļāļ° āļāļēāļ nvd:

āļĨāļąāļāļĐāļāļ° āļāļēāļ nvd:

CVE-2011-2894 āđāļāđāļāļāļĩāđāļĢāļđāđāļāļąāļāļāļąāļāļāļĩāđāļāļāļąāļ§āđāļāļ āđāļāļĢāļēāļĒāļāļēāļ CVE āļāļĩāđāđāļāđāļĢāļąāļāļāļēāļĢāļĒāļāļĄāļĢāļąāļāļ§āđāļēāđāļāđāļāļŦāļāļķāđāļāđāļāļŠāļīāđāļāļāļĩāđāļāļāđāļāđāļāđāļāļĒāļāļĩāđāļŠāļļāļ āđāļāļĒāļŦāļĨāļąāļāļāļēāļĢāđāļĨāđāļ§ āļāļģāļāļāļīāļāļēāļĒāļŠāļģāļŦāļĢāļąāļ CVE-2016-100027 āļĄāļĩāļāđāļāļĒāđāļ NVD āđāļĨāļ°āļāļđāđāļŦāļĄāļ·āļāļāļ§āđāļēāđāļāđāđāļāđāļāļąāļ Spring Framework 4.1.4 āđāļāđāļēāļāļąāđāļ āļĨāļāļāļĄāļēāļāļđāļāļĩāđ āđāļĨāļ°āļāļĩāđāļāļĩāđāļāļ°āļāļąāļāđāļāļāļĄāļēāļāļŦāļĢāļ·āļāļāđāļāļĒ āļāļēāļ āđāļĢāļēāđāļāđāļēāđāļāļāļĩāļ§āđāļēāļāļāļāđāļŦāļāļ·āļāļāļēāļāļāļ§āļēāļĄāđāļāļĢāļēāļ°āļāļēāļāđāļ RemoteInvocationSerializingExporter āđāļ CVE-2011-2894 āļāļāļāđāļāļāđāļŦāļ§āđāđāļ HttpInvokerServiceExporter. āļāļĩāđāļāļ·āļāļŠāļīāđāļāļāļĩāđ Nexus IQ āļāļāļāđāļĢāļē:

āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ āđāļĄāđāļĄāļĩāļāļ°āđāļĢāđāļāļāļāļĩāđāđāļ NVD āļāļķāđāļāđāļāđāļāļŠāļēāđāļŦāļāļļāļāļĩāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļĨāļ°āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāđāļāđāļĢāļąāļāļāđāļēāļĨāļāļāļĩāđāļāļīāļāļāļĨāļēāļ
āļāļāļāļāļēāļāļāļĩāđāļĒāļąāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāđāļāđāļāđāļāļēāļāļāļģāļāļāļīāļāļēāļĒāļāļāļ CVE-2011-2894 āļ§āđāļēāļāđāļāļāđāļŦāļ§āđāļāļąāđāļāļĄāļĩāļāļĒāļđāđāđāļāļāļąāđāļ spring-context:3.0.5 āđāļĨāļ° spring-core:3.0.5 āļāļēāļĢāļĒāļ·āļāļĒāļąāļāļŠāļēāļĄāļēāļĢāļāļāļāđāļāđāđāļāļāļāļāļ§āļēāļĄāļāļēāļāļāļđāđāļāļĩāđāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđ
â 2
āļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āļāđāļāļāđāļŦāļ§āđ
āļāļĨ
āļŠāļāļĢāļąāļ 2 āļāļāļĢāđ:2.3.30
CVE-2016-4003
FALSE
āļŦāļēāļāđāļĢāļēāļĻāļķāļāļĐāļēāļāđāļāļāđāļŦāļ§āđ CVE-2016-4003 āđāļĢāļēāļāļ°āđāļāđāļēāđāļāļ§āđāļēāđāļāđāļĢāļąāļāļāļēāļĢāđāļāđāđāļāđāļāđāļ§āļāļĢāđāļāļąāļ 2.3.28 āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ Nexus IQ āđāļāđāļāđāļŦāđāđāļĢāļēāļāļĢāļēāļ āļĄāļĩāļŦāļĄāļēāļĒāđāļŦāļāļļāđāļāļāļģāļāļāļīāļāļēāļĒāļāļāļāļāđāļāļāđāļŦāļ§āđ:

āļāļąāđāļāļāļ·āļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĄāļĩāļāļĒāļđāđāđāļāļāļēāļ°āđāļĄāļ·āđāļāđāļāđāļĢāđāļ§āļĄāļāļąāļ JRE āđāļ§āļāļĢāđāļāļąāļāļāļĩāđāļĨāđāļēāļŠāļĄāļąāļĒāđāļāđāļēāļāļąāđāļ āļāļķāđāļāļāļ§āļāđāļāļēāļāļąāļāļŠāļīāļāđāļāđāļāļ·āļāļāđāļĢāļē āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ āđāļĢāļēāļāļ·āļāļ§āđāļēāđāļāđāļ False Positive āđāļĄāđāļ§āđāļēāļāļ°āđāļĄāđāđāļāđāļŠāļīāđāļāļāļĩāđāļāđāļēāļāļĨāļąāļ§āļāļĩāđāļŠāļļāļāļāđāļāļēāļĄ
āļŦāļĄāļēāļĒāđāļĨāļ 3
āļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āļāđāļāļāđāļŦāļ§āđ
āļāļĨ
xwork-āļāļāļĢāđ:2.3.30
CVE-2017-9804
TRUE
xwork-āļāļāļĢāđ:2.3.30
CVE-2017-7672
FALSE
āļŦāļēāļāđāļĢāļēāļāļđāļāļģāļāļāļīāļāļēāļĒāļŠāļģāļŦāļĢāļąāļ CVE-2017-9804 āđāļĨāļ° CVE-2017-7672 āđāļĢāļēāļāļ°āđāļāđāļēāđāļāļ§āđāļēāļāļąāļāļŦāļēāļāļĒāļđāđāđāļ URLValidator classāđāļāļĒāļĄāļĩ CVE-2017-9804 āļĄāļēāļāļēāļ CVE-2017-7672 āļāļēāļĢāļĄāļĩāļāļĒāļđāđāļāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļŠāļāļāļāļąāđāļāđāļĄāđāļĄāļĩāđāļāļĒāđāđāļŦāļĨāļāđāļ āđ āđāļ§āđāļāđāļāđāļ§āđāļēāļāļ§āļēāļĄāļĢāļļāļāđāļĢāļāļāļāļāļĄāļąāļāļāļ°āđāļāļīāđāļĄāļāļķāđāļāđāļāđāļāļĢāļ°āļāļąāļāļŠāļđāļ āļāļąāļāļāļąāđāļāļāļĩāđāļāļķāļāļāļ·āļāđāļāđāļāļŠāļąāļāļāļēāļāļĢāļāļāļ§āļāļāļĩāđāđāļĄāđāļāļģāđāļāđāļ
āđāļāļĒāļĢāļ§āļĄāđāļĨāđāļ§ āđāļĄāđāļāļāļāļĨāļāļ§āļāļāļĨāļāļĄāļāļ·āđāļāđ āļŠāļģāļŦāļĢāļąāļ Nexus IQ
â 4
āļĄāļĩāļāļēāļāļŠāļīāđāļāļāļĩāđāļāļģāđāļŦāđ IQ āđāļāļāđāļāđāļāļāļ§āđāļēāđāļāļĨāļđāļāļąāđāļāļāļ·āđāļāđ
āļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āļāđāļāļāđāļŦāļ§āđ
āļāļĨ
āļŠāļāļĢāļīāļāđāļ§āđāļ:3.0.5
CVE-2020-5398
TRUE
CVE āđāļ NVD āļāļāļāļ§āđāļēāđāļāđāđāļāđāļāļąāļāđāļ§āļāļĢāđāļāļąāļ 5.2.x āļāļķāļ 5.2.3, 5.1.x āļāļķāļ 5.1.13 āđāļĨāļ°āđāļ§āļāļĢāđāļāļąāļ 5.0.x āļāļķāļ 5.0.16 āđāļāđāļēāļāļąāđāļ āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ āļŦāļēāļāđāļĢāļēāļāļđāļāļģāļāļāļīāļāļēāļĒ CVE āđāļ Nexus IQ āļāļēāļāļāļąāđāļāđāļĢāļēāļāļ°āđāļŦāđāļāļŠāļīāđāļāļāđāļāđāļāļāļĩāđ:
āļāļĢāļ°āļāļēāļĻāđāļāļĩāđāļĒāļ§āļāļąāļāļāļēāļĢāđāļāļĩāđāļĒāļāđāļāļāļāļāļāļāļģāđāļāļ°āļāļģ: āļāļĩāļĄāļ§āļīāļāļąāļĒāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļāļ Sonatype āļāđāļāļāļāļ§āđāļēāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļāļđāļāļāļģāļĄāļēāđāļāđāđāļāđāļ§āļāļĢāđāļāļąāļ 3.0.2.RELEASE āđāļĄāđāđāļāđ 5.0.x āļāļēāļĄāļāļĩāđāļĢāļ°āļāļļāđāļ§āđāđāļāļāļģāđāļāļ°āļāļģ
āļāļēāļĄāļāđāļ§āļĒ PoC āļŠāļģāļŦāļĢāļąāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđ āļāļķāđāļāļĢāļ°āļāļļāļ§āđāļēāļĄāļĩāļāļĒāļđāđāđāļāđāļ§āļāļĢāđāļāļąāļ 3.0.5
āļāđāļēāļĨāļāļāļĩāđāđāļāđāļāđāļāđāļāļāļ°āļāļđāļāļŠāđāļāđāļāļĒāļąāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļĨāļ°āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
â 5
āļĄāļēāļāļđāļāļĨāļāļ§āļāļĨāļ§āļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļĨāļ°āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļāļąāđāļāđāļāļāđāļāđāļāđāļāđāļāļāļīāđāļĻāļĐāđāļāļ·āđāļāļāļāļēāļāļŠāļ°āļāđāļāļāļāļķāļ CVE āđāļŦāļĨāđāļēāļāļąāđāļāļāļĩāđāđāļāđāļāļąāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļąāđāļāļŦāļĄāļāđāļ NVD āļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļŦāļĨāđāļēāļāļąāđāļāļāļĩāđ CVE āđāļŦāļĨāđāļēāļāļĩāđāđāļĄāđāđāļāđāđāļāđ āļŠāļīāđāļāļāļĩāđāđāļāđāļāļąāļ CVE-2012-0394, CVE-2013-2115, CVE-2014-0114, CVE-2015-0899, CVE-2015-2992, CVE-2016-1181, CVE-2016-1182 āļāļķāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē "āļĒāļķāļ â āļāļķāļ struts-taglib:1.3.8 āđāļĨāļ° struts-tiles-1.3.8 āļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļŦāļĨāđāļēāļāļĩāđāđāļĄāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāļīāđāļāļāļĩāđāļāļāļīāļāļēāļĒāđāļ§āđāđāļ CVE - āļāļēāļĢāļāļĢāļ°āļĄāļ§āļĨāļāļĨāļāļģāļāļ āļāļēāļĢāļāļĢāļ§āļāļŠāļāļāđāļāļ āđāļĨāļ°āļāļ·āđāļāđ āļāļĩāđāđāļāđāļāđāļāļĢāļēāļ°āļāļ§āļēāļĄāļāļĢāļīāļāļāļĩāđāļ§āđāļēāļĄāļĩāđāļāļĩāļĒāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāđāļāđāļēāļāļąāđāļāļāļĩāđāđāļŦāļĄāļ·āļāļāļāļąāļāļĢāļ°āļŦāļ§āđāļēāļ CVE āđāļĨāļ°āļāļāļĄāđāļāđāļāļāļāđāđāļŦāļĨāđāļēāļāļĩāđ āļāļķāđāļāđāļāđāļāļŠāļēāđāļŦāļāļļāļāļĩāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļāļ·āļāļ§āđāļēāļŠāļīāđāļāļāļĩāđāđāļāđāļāļāđāļāļāđāļŦāļ§āđ
āļŠāļāļēāļāļāļēāļĢāļāđāđāļāļĩāļĒāļ§āļāļąāļāļāļąāļ spring-tx:3.0.5 āđāļĨāļ°āļŠāļāļēāļāļāļēāļĢāļāđāļāļĩāđāļāļĨāđāļēāļĒāļāļąāļāļāļąāļ struts-core:1.3.8 āļŠāļģāļŦāļĢāļąāļ struts-core āļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāđāļĨāļ°āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļāļāļāđāļāļāđāļŦāļ§āđāļāļģāļāļ§āļāļĄāļēāļāļāļĩāđāđāļāđāļāļąāļ struts2-core āļāļķāđāļāđāļāļĒāļāļ·āđāļāļāļēāļāđāļĨāđāļ§āđāļāđāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāđāļĒāļāļāđāļēāļāļŦāļēāļ āđāļāļāļĢāļāļĩāļāļĩāđ Nexus IQ āđāļāđāļēāđāļāļ āļēāļāđāļāđāļāļĒāđāļēāļāļāļđāļāļāđāļāļ āđāļĨāļ°āđāļ CVE āļāļĩāđāļāļāļāļĢāļ°āļāļļāļ§āđāļē struts-core āļŦāļĄāļāļāļēāļĒāļļāļāļēāļĢāđāļāđāļāļēāļāđāļĨāđāļ§ āđāļĨāļ°āļāļģāđāļāđāļāļāđāļāļāđāļāļĨāļĩāđāļĒāļāđāļāđāļāđ struts2-core
â 6
āđāļāļāļēāļāļŠāļāļēāļāļāļēāļĢāļāđ āļāļēāļĢāļāļąāļāļāļēāļĢāļāđāļāļāļīāļāļāļĨāļēāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļāļĩāđāļāļąāļāđāļāļāđāļĨāļ°āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļāļąāđāļāđāļĄāđāļĒāļļāļāļīāļāļĢāļĢāļĄ āđāļāļĒāđāļāļāļēāļ° CVE-2013-4152, CVE-2013-6429, CVE-2013-6430, CVE-2013-7315, CVE-2014-0054, CVE-2014-0225, CVE-2014-0225 āļāļķāđāļāđāļāđāļ Dependency Check āđāļĨāļ° Dependency Track āļāđāļēāļāļāļīāļāļāļķāļ spring-core:3.0.5 āļāļĢāļīāļāđ āđāļĨāđāļ§āļāđāļēāļāļāļīāļāļāļķāļ spring-web:3.0.5 āđāļāđāļ§āļĨāļēāđāļāļĩāļĒāļ§āļāļąāļ Nexus IQ āļāļ CVE āļāļēāļāļŠāđāļ§āļāđāļŦāļĨāđāļēāļāļĩāđ āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ IQ āļĢāļ°āļāļļ CVE āđāļŦāļĨāđāļēāļāļĩāđāđāļāļĒāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļ·āđāļāđāļāđāļāļĒāđāļēāļāļāļđāļāļāđāļāļ āļāļēāļāļāđāļāđāļāđāļāļāļĢāļīāļāļāļĩāđāļ§āđāļēāđāļĄāđāļāļāļāđāļāļāđāļŦāļ§āđāđāļŦāļĨāđāļēāļāļĩāđāđāļāļŠāļāļĢāļīāļāļāļāļĢāđ āļāļķāļāđāļĄāđāļŠāļēāļĄāļēāļĢāļāđāļāđāđāļĒāđāļāđāļāđāļ§āđāļēāļāđāļāļāđāļŦāļ§āđāđāļŦāļĨāđāļēāļāļĩāđāđāļĄāđāđāļāđāļāļĒāļđāđāđāļāļāļĢāļāļāļāļēāļĢāļāļģāļāļēāļāđāļāļĒāļŦāļĨāļąāļāļāļēāļĢ āđāļĨāļ°āđāļāļĢāļ·āđāļāļāļĄāļ·āļāđāļāđāļāđāļāļāļāļĢāđāļŠāļāđāļāļĩāđāđāļŦāđāđāļŦāđāļāļāđāļāļāđāļŦāļ§āđāđāļŦāļĨāđāļēāļāļĩāđāļāļĒāđāļēāļāļāļđāļāļāđāļāļ (āļāļ§āļāđāļāļēāļāļĨāļēāļāđāļāļĩāļĒāļāđāļĨāđāļāļāđāļāļĒ)
āļāļĨāļāļēāļĢāļ§āļīāļāļąāļĒ
āļāļĒāđāļēāļāļāļĩāđāđāļĢāļēāđāļŦāđāļ āļāļēāļĢāļāļīāļāļēāļĢāļāļēāļāļ§āļēāļĄāļāđāļēāđāļāļ·āđāļāļāļ·āļāļāļāļāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĢāļ°āļāļļāđāļāļĒāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāđāļ§āļĒāļāļāđāļāļāđāļĄāđāđāļāđāđāļŦāđāļāļĨāļĨāļąāļāļāđāļāļĩāđāļāļąāļāđāļāļ āļāļķāđāļāļāļģāđāļŦāđāđāļāļīāļāļāļĢāļ°āđāļāđāļāļāļĩāđāļāļąāļāđāļĒāđāļ āļāļĨāļĨāļąāļāļāđāļāļ·āļāđāļāļĨāļđāļāļąāļ Nexus IQ āļĄāļĩāļāļąāļāļĢāļēāļāļĨāļāļ§āļāļāļĨāļāļĄāļāđāļģāļāļĩāđāļŠāļļāļāđāļĨāļ°āļĄāļĩāļāļ§āļēāļĄāđāļĄāđāļāļĒāļģāļŠāļđāļāļŠāļļāļ
āļāļĢāļ°āļāļēāļĢāđāļĢāļ āļāļĩāđāđāļāđāļāđāļāļĢāļēāļ°āļāļĩāļĄ Sonatype āđāļāđāļāļĒāļēāļĒāļāļģāļāļāļīāļāļēāļĒāļŠāļģāļŦāļĢāļąāļāļāđāļāļāđāļŦāļ§āđ CVE āđāļāđāļĨāļ°āļĢāļēāļĒāļāļēāļĢāļāļēāļ NVD āđāļāļāļēāļāļāđāļāļĄāļđāļĨ āđāļāļĒāļĢāļ°āļāļļāļāļķāļāļĢāļ°āļāļąāļāļŦāļĢāļ·āļāļāļąāļāļāđāļāļąāļāļāļāļāļāđāļāļāđāļŦāļ§āđāļŠāļģāļŦāļĢāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāđāļ§āļāļĢāđāļāļąāļāđāļāđāļ§āļāļĢāđāļāļąāļāļŦāļāļķāđāļ āđāļāļĒāļāļģāđāļāļīāļāļāļēāļĢāđāļāļīāđāļĄāđāļāļīāļĄ āļāļēāļĢāļ§āļīāļāļąāļĒ (āđāļāđāļ āđāļāļĒāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāđāļāļāđāļŦāļ§āđāđāļāļāļāļāļāđāđāļ§āļĢāđāđāļ§āļāļĢāđāļāļąāļāđāļāđāļē)
āļāļīāļāļāļīāļāļĨāļāļĩāđāļŠāļģāļāļąāļāļāđāļāļāļĨāļĨāļąāļāļāđāļĒāļąāļāđāļŠāļāļāđāļāļĒāļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļĄāđāđāļāđāļĢāļ§āļĄāļāļĒāļđāđāđāļ NVD āđāļāđāļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄāļĄāļĩāļāļĒāļđāđāđāļāļāļēāļāļāđāļāļĄāļđāļĨ Sonatype āļāļĩāđāļĢāļ°āļāļļāļ§āđāļē SONATYPE āļāļēāļĄāļĢāļēāļĒāļāļēāļ 45% āļāļāļāļāđāļāļāđāļŦāļ§āđāđāļāđāļāļāļāļāļĢāđāļŠāļāļĩāđāļāđāļāļāļāđāļĄāđāđāļāđāļĢāļēāļĒāļāļēāļāđāļāļĒāļąāļ NVD āļāļēāļĄāļāļēāļāļāđāļāļĄāļđāļĨāļāļāļ WhiteSource āļĄāļĩāđāļāļĩāļĒāļ 29% āļāļāļāļāđāļāļāđāļŦāļ§āđāđāļāđāļāđāļāļāļāļĢāđāļŠāļāļąāđāļāļŦāļĄāļāļāļĩāđāļāļđāļāļĒāļ·āđāļāļāļāļ NVD āļĨāļāđāļāļĒāļāđāļ§āļĒāļāļēāļĢāđāļāļĒāđāļāļĢāđāļāļĩāđāļāļąāđāļ āļāļķāđāļāđāļāđāļāđāļŦāļāļļāļāļĨāļ§āđāļēāļāļģāđāļĄāļāļēāļĢāļĄāļāļāļŦāļēāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļāļ·āđāļāļāļķāļāđāļāđāļāđāļĢāļ·āđāļāļāļŠāļģāļāļąāļ
āđāļāđāļāļāļĨāđāļŦāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļŠāļĢāđāļēāļāļŠāļąāļāļāļēāļāļĢāļāļāļ§āļāļāļģāļāļ§āļāļĄāļēāļ āļāļēāļāļāļāļāđāļāļĢāļ°āļāļāļāļāļĩāđāļĄāļĩāļāđāļāļāđāļŦāļ§āđāļāļēāļāļŠāđāļ§āļ āļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļāļģāđāļŦāđāđāļāļīāļāļŠāļąāļāļāļēāļāļĢāļāļāļ§āļāļāđāļāļĒāļĨāļāđāļĨāļ°āļāļĢāļ§āļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļģāļāļ§āļāļĄāļēāļ āļāļķāđāļāđāļĄāđāļāļģāļĢāđāļēāļĒāļŠāļēāļĒāļāļēāđāļāđāļ§āđāļāļāļīāļāđāļāļāļĢāđāđāļāļŠ
āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ āļāļēāļĢāļāļāļīāļāļąāļāļīāđāļŠāļāļāđāļŦāđāđāļŦāđāļāļ§āđāļēāļĄāļąāļāđāļāđāļāđāļāđāļāđāļāļāļāļĢāđāļŠāļāļĩāđāļāļ§āļĢāļāļ°āđāļāđāļāļāđāļēāļ§āđāļĢāļāļŠāļđāđ DevSecOps āļāļĩāđāđāļāļīāļāđāļāđāļāđāļĄāļāļĩāđ āļŠāļīāđāļāđāļĢāļāļāļĩāđāļāđāļāļāļāļģāļāļķāļāļāļķāļāđāļāļāļēāļĢāļāļąāļ SCA āđāļāļāļēāļĢāļāļąāļāļāļēāļāļ·āļāļāļĢāļ°āļāļ§āļāļāļēāļĢ āļāļĨāđāļēāļ§āļāļ·āļ āļāļēāļĢāļāļīāļāļĢāđāļ§āļĄāļāļąāļāļāđāļēāļĒāļāļĢāļīāļŦāļēāļĢāđāļĨāļ°āđāļāļāļāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļ§āđāļēāļāļĢāļ°āļāļ§āļāļāļēāļĢāđāļāļāļļāļāļĄāļāļāļīāļāļ§āļĢāļĄāļĩāļĨāļąāļāļĐāļāļ°āļāļĒāđāļēāļāđāļĢāđāļāļāļāļāđāļāļĢāļāļāļāļāļļāļ āļāļēāļāļāļĨāļēāļĒāđāļāđāļāļ§āđāļēāļŠāļģāļŦāļĢāļąāļāļāļāļāđāļāļĢāļāļāļāļāļļāļ āđāļāļāļāļāđāļĢāļ āļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļēāļŦāļĢāļ·āļāļāļēāļĢāļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļēāļāļ°āļāļĢāļāļāļāļĨāļļāļĄāļāļ§āļēāļĄāļāđāļāļāļāļēāļĢāļāļēāļāļāļļāļĢāļāļīāļāļāļąāđāļāļŦāļĄāļ āđāļĨāļ°āđāļāļĨāļđāļāļąāļāļŠāļģāļŦāļĢāļąāļāļāļāļāđāļāļĢāļāļ°āđāļāđāļāļāļ§āļēāļĄāļāđāļāđāļāļ·āđāļāļāļāļĩāđāļŠāļĄāđāļŦāļāļļāļŠāļĄāļāļĨāđāļāļ·āđāļāļāļāļēāļāļāļ§āļēāļĄāļāļąāļāļāđāļāļāļāļĩāđāđāļāļīāđāļĄāļāļķāđāļāļāļāļāđāļāļāļāļĨāļīāđāļāļāļąāļāļāļĩāđāļāļģāļĨāļąāļāļāļąāļāļāļē
āļ āļēāļāļāļāļ§āļ A. āļāļĨāļĨāļąāļāļāđāļŠāļģāļŦāļĢāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āļāļģāļāļāļīāļāļēāļĒ:
- āļŠāļđāļ - āļāđāļāļāđāļŦāļ§āđāļĢāļ°āļāļąāļāļŠāļđāļāđāļĨāļ°āļ§āļīāļāļĪāļāđāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
- āļāļēāļāļāļĨāļēāļ â āļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĄāļĩāļāļ§āļēāļĄāļĢāļļāļāđāļĢāļāļāļēāļāļāļĨāļēāļāđāļāļāļāļĄāđāļāđāļāļāļāđ
- TRUE - āļāļąāļāļŦāļēāđāļāļīāļāļāļ§āļāļāļĩāđāđāļāđāļāļĢāļīāļ
- FALSE - āļāļąāļāļŦāļēāļāļ§āļāđāļāđāļ
āļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļĨ
dom4j: 1.6.1
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
log4j-āļāļāļĢāđ: 2.3
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
log4j: 1.2.14
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
-
TRUE
āļāļāļāļŠāļ°āļŠāļĄāļāļąāđāļ§āđāļ:3.1
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
Commons-fileupload:1.3.2
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
Commons-beanutils:1.7.0
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
āļāļąāļ§āđāļāļĨāļāļŠāļąāļāļāļēāļāļāļąāđāļ§āđāļ:1:10
āļāļĨāļēāļ
-
-
TRUE
mysql-āļāļąāļ§āđāļāļ·āđāļāļĄāļāđāļ-java:5.1.42
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
āļŠāļāļĢāļīāļāļāļīāļāļāļāđ:3.0.5
āļāļļāļāļŠāļđāļ
āđāļĄāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
TRUE
āļŠāļāļĢāļīāļāđāļ§āđāļ:3.0.5
āļāļļāļāļŠāļđāļ
āđāļĄāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āļāļļāļāļŠāļđāļ
TRUE
āļŠāļāļĢāļīāļāļāļĢāļīāļāļ:3.0.5
āļāļĨāļēāļ
āđāļĄāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
-
TRUE
āđāļāļāļŠāļāļĢāļīāļ:3.0.5
āļāļĨāļēāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
struts2-config-āđāļāļĢāļēāļ§āđāđāļāļāļĢāđāļāļĨāļąāđāļāļāļīāļ:2.3.30
āļāļĨāļēāļ
-
-
TRUE
āļŠāļāļĢāļīāļ-tx:3.0.5
-
āļāļļāļāļŠāļđāļ
-
FALSE
āļŠāļāļĢāļąāļāļāļāļĢāđ:1.3.8
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
xwork-core: 2.3.30
āļāļļāļāļŠāļđāļ
-
-
TRUE
āļŠāļāļĢāļąāļ 2 āļāļāļĢāđ: 2.3.30
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
āļāļļāļāļŠāļđāļ
TRUE
āļŠāļāļĢāļąāļ-taglib:1.3.8
-
āļāļļāļāļŠāļđāļ
-
FALSE
āđāļŠāļēāļāļĢāļ°āđāļāļ·āđāļāļ-1.3.8
-
āļāļļāļāļŠāļđāļ
-
FALSE
āļ āļēāļāļāļāļ§āļ B. āļāļĨāļĨāļąāļāļāđāļāļāļāļāđāļāļāđāļŦāļ§āđ
āļāļģāļāļāļīāļāļēāļĒ:
- āļŠāļđāļ - āļāđāļāļāđāļŦāļ§āđāļĢāļ°āļāļąāļāļŠāļđāļāđāļĨāļ°āļ§āļīāļāļĪāļāđāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
- āļāļēāļāļāļĨāļēāļ â āļāđāļāļāđāļŦāļ§āđāļāļĩāđāļĄāļĩāļāļ§āļēāļĄāļĢāļļāļāđāļĢāļāļāļēāļāļāļĨāļēāļāđāļāļāļāļĄāđāļāđāļāļāļāđ
- TRUE - āļāļąāļāļŦāļēāđāļāļīāļāļāļ§āļāļāļĩāđāđāļāđāļāļĢāļīāļ
- FALSE - āļāļąāļāļŦāļēāļāļ§āļāđāļāđāļ
āļŠāđāļ§āļāļāļĢāļ°āļāļāļ
āđāļāđāļāļāļąāļŠ āđāļāļāļīāļ§
āļāļĢāļ§āļāļŠāļāļāļāļēāļĢāļāļķāđāļāļāļē
āļāļīāļāļāļēāļĄāļāļēāļĢāļāļķāđāļāļāļē
āļāļ§āļēāļĄāļĢāļļāļāđāļĢāļ
āļāļĨ
āļāļ§āļēāļĄāđāļŦāđāļ
dom4j: 1.6.1
CVE-2018-1000632
CVE-2018-1000632
CVE-2018-1000632
āļāļļāļāļŠāļđāļ
TRUE
CVE-2020-10683
CVE-2020-10683
CVE-2020-10683
āļāļļāļāļŠāļđāļ
TRUE
log4j-āļāļāļĢāđ: 2.3
CVE-2017-5645
CVE-2017-5645
CVE-2017-5645
āļāļļāļāļŠāļđāļ
TRUE
CVE-2020-9488
CVE-2020-9488
CVE-2020-9488
āļāđāļģ
TRUE
log4j: 1.2.14
CVE-2019-17571
CVE-2019-17571
-
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2020-9488
-
āļāđāļģ
TRUE
āđāļāļāļēāđāļāļāđ-2010-0053
-
-
āļāļļāļāļŠāļđāļ
TRUE
āļāļāļāļŠāļ°āļŠāļĄāļāļąāđāļ§āđāļ:3.1
-
CVE-2015-6420
CVE-2015-6420
āļāļļāļāļŠāļđāļ
FALSE
RCE āļāđāļģ (OSSINDEX)
-
CVE-2017-15708
CVE-2017-15708
āļāļļāļāļŠāļđāļ
FALSE
RCE āļāđāļģ (OSSINDEX)
āđāļāļāļēāđāļāļāđ-2015-0002
RCE (āļāļāļŠāļāļīāļāđāļāđāļāļāđ)
RCE(āļāļāļŠāļāļīāļāđāļāđāļāļāđ)
āļāļļāļāļŠāļđāļ
TRUE
Commons-fileupload:1.3.2
CVE-2016-1000031
CVE-2016-1000031
CVE-2016-1000031
āļāļļāļāļŠāļđāļ
TRUE
āđāļāļāļēāđāļāļāđ-2014-0173
-
-
āļāļĨāļēāļ
TRUE
Commons-beanutils:1.7.0
CVE-2014-0114
CVE-2014-0114
CVE-2014-0114
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2019-10086
CVE-2019-10086
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāđāļāđāđāļāđāļāļąāļāđāļ§āļāļĢāđāļāļąāļ 1.9.2+ āđāļāđāļēāļāļąāđāļ
āļāļąāļ§āđāļāļĨāļāļŠāļąāļāļāļēāļāļāļąāđāļ§āđāļ:1:10
āđāļāļāļēāđāļāļāđ-2012-0050
-
-
āļāļĨāļēāļ
TRUE
mysql-āļāļąāļ§āđāļāļ·āđāļāļĄāļāđāļ-java:5.1.42
CVE-2018-3258
CVE-2018-3258
CVE-2018-3258
āļāļļāļāļŠāļđāļ
TRUE
CVE-2019-2692
CVE-2019-2692
-
āļāļĨāļēāļ
TRUE
-
CVE-2020-2875
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāđāļāļĩāļĒāļ§āļāļąāļāļāļąāļ CVE-2019-2692 āđāļāđāļāđāļ§āļĒāļāļēāļĢāđāļāļīāđāļĄ "āļāļēāļĢāđāļāļĄāļāļĩāļāļēāļāļŠāđāļāļāļĨāļāļĢāļ°āļāļāļāđāļāļāļĨāļīāļāļ āļąāļāļāđāđāļāļīāđāļĄāđāļāļīāļĄāļāļĒāđāļēāļāļĄāļĩāļāļąāļĒāļŠāļģāļāļąāļ"
-
CVE-2017-15945
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļāđāđāļĄāđāđāļāđāļāļąāļ mysql-connector-java
-
CVE-2020-2933
-
āļāđāļģ
FALSE
āļāđāļģāļāļąāļ CVE-2020-2934
CVE-2020-2934
CVE-2020-2934
-
āļāļĨāļēāļ
TRUE
āļŠāļāļĢāļīāļāļāļīāļāļāļāđ:3.0.5
CVE-2018-1270
āđāļĄāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
-
āļāļļāļāļŠāļđāļ
TRUE
CVE-2018-1257
-
-
āļāļĨāļēāļ
TRUE
āļŠāļāļĢāļīāļāđāļ§āđāļ:3.0.5
CVE-2016-1000027
āđāļĄāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
-
āļāļļāļāļŠāļđāļ
TRUE
CVE-2014-0225
-
CVE-2014-0225
āļāļļāļāļŠāļđāļ
TRUE
CVE-2011-2730
-
-
āļāļļāļāļŠāļđāļ
TRUE
-
-
CVE-2013-4152
āļāļĨāļēāļ
TRUE
CVE-2018-1272
-
-
āļāļļāļāļŠāļđāļ
TRUE
CVE-2020-5398
-
-
āļāļļāļāļŠāļđāļ
TRUE
āļāļĢāļāļĩāļāļĩāđāđāļāđāļēāļāđāļēāļ IQ: "āļāļĩāļĄāļ§āļīāļāļąāļĒāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļāļ Sonatype āļāđāļāļāļāļ§āđāļēāļāđāļāļāđāļŦāļ§āđāļāļĩāđāļāļđāļāļāļģāļĄāļēāđāļāđāđāļāđāļ§āļāļĢāđāļāļąāļ 3.0.2.RELEASE āđāļĄāđāđāļāđ 5.0.x āļāļēāļĄāļāļĩāđāļĢāļ°āļāļļāđāļ§āđāđāļāļāļģāđāļāļ°āļāļģ"
CVE-2013-6429
-
-
āļāļĨāļēāļ
TRUE
CVE-2014-0054
-
CVE-2014-0054
āļāļĨāļēāļ
TRUE
CVE-2013-6430
-
-
āļāļĨāļēāļ
TRUE
āļŠāļāļĢāļīāļāļāļĢāļīāļāļ:3.0.5
CVE-2011-2894
āđāļĄāđāļāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ
-
āļāļĨāļēāļ
TRUE
āđāļāļāļŠāļāļĢāļīāļ:3.0.5
-
CVE-2011-2730
CVE-2011-2730
āļāļļāļāļŠāļđāļ
TRUE
CVE-2011-2894
CVE-2011-2894
CVE-2011-2894
āļāļĨāļēāļ
TRUE
-
-
CVE-2013-4152
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāđāļāļĩāļĒāļ§āļāļąāļāļāđāļģāđāļ spring-web
-
CVE-2013-4152
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļŠāļāļĢāļīāļāđāļ§āđāļ
-
CVE-2013-6429
CVE-2013-6429
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļŠāļāļĢāļīāļāđāļ§āđāļ
-
CVE-2013-6430
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļŠāļāļĢāļīāļāđāļ§āđāļ
-
CVE-2013-7315
CVE-2013-7315
āļāļĨāļēāļ
FALSE
āđāļĒāļāļāļēāļ CVE-2013-4152 + āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļŠāļāļĢāļīāļāđāļ§āđāļ
-
CVE-2014-0054
CVE-2014-0054
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļŠāļāļĢāļīāļāđāļ§āđāļ
-
CVE-2014-0225
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļāļāļāļāļŠāļāļĢāļīāļāđāļ§āđāļ
-
-
CVE-2014-0225
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāđāļāļĩāļĒāļ§āļāļąāļāļāđāļģāđāļ spring-web
-
CVE-2014-1904
CVE-2014-1904
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ spring-web-mvc
-
CVE-2014-3625
CVE-2014-3625
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ spring-web-mvc
-
CVE-2016-9878
CVE-2016-9878
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ spring-web-mvc
-
CVE-2018-1270
CVE-2018-1270
āļāļļāļāļŠāļđāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļŠāļāļĢāļīāļāļāļīāļāļāļāđ / āļāđāļāļāļ§āļēāļĄāļŠāļāļĢāļīāļ
-
CVE-2018-1271
CVE-2018-1271
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļŠāđāļ§āļāļāļĢāļ°āļāļāļ spring-web-mvc
-
CVE-2018-1272
CVE-2018-1272
āļāļļāļāļŠāļđāļ
TRUE
CVE-2014-3578
CVE-2014-3578(OSSINDEX)
CVE-2014-3578
āļāļĨāļēāļ
TRUE
āđāļāļāļēāđāļāļāđ-2015-0327
-
-
āļāđāļģ
TRUE
struts2-config-āđāļāļĢāļēāļ§āđāđāļāļāļĢāđāļāļĨāļąāđāļāļāļīāļ:2.3.30
āđāļāļāļēāđāļāļāđ-2016-0104
-
-
āļāļĨāļēāļ
TRUE
āļŠāļāļĢāļīāļ-tx:3.0.5
-
CVE-2011-2730
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2011-2894
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2013-4152
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2013-6429
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2013-6430
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2013-7315
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2014-0054
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2014-0225
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2014-1904
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2014-3625
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2016-9878
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2018-1270
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2018-1271
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
-
CVE-2018-1272
-
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāļĩāđāđāļāđāđāļĄāđāđāļāđāļāļąāļ spring-tx
āļŠāļāļĢāļąāļāļāļāļĢāđ:1.3.8
-
CVE-2011-5057(OSSINDEX)
āļāļĨāļēāļ
āļāļēāļŠāđāļāļīāļĨ
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2012-0391(OSSINDEX)
CVE-2012-0391
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2014-0094(OSSINDEX)
CVE-2014-0094
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2014-0113(OSSINDEX)
CVE-2014-0113
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
CVE-2016-1182
3VE-2016-1182
-
āļāļļāļāļŠāļđāļ
TRUE
-
-
CVE-2011-5057
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2012-0392(OSSINDEX)
CVE-2012-0392
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2012-0393(OSSINDEX)
CVE-2012-0393
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
CVE-2015-0899
CVE-2015-0899
-
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2012-0394
CVE-2012-0394
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2012-0838(OSSINDEX)
CVE-2012-0838
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2013-1965(OSSINDEX)
CVE-2013-1965
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2013-1966(OSSINDEX)
CVE-2013-1966
āļāļļāļāļŠāļđāļ
āļāļēāļŠāđāļāļīāļĨ
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2013-2115
CVE-2013-2115
āļāļļāļāļŠāļđāļ
āļāļēāļŠāđāļāļīāļĨ
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2013-2134(OSSINDEX)
CVE-2013-2134
āļāļļāļāļŠāļđāļ
āļāļēāļŠāđāļāļīāļĨ
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2013-2135(OSSINDEX)
CVE-2013-2135
āļāļļāļāļŠāļđāļ
āļāļēāļŠāđāļāļīāļĨ
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
CVE-2014-0114
CVE-2014-0114
-
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2015-2992
CVE-2015-2992
āļāļĨāļēāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
-
CVE-2016-0785(OSSINDEX)
CVE-2016-0785
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
CVE-2016-1181
CVE-2016-1181
-
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2016-4003(OSSINDEX)
CVE-2016-4003
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļāļāđāļŦāļ§āđāļāđāļ Struts 2
xwork-āļāļāļĢāđ:2.3.30
CVE-2017-9804
-
-
āļāļļāļāļŠāļđāļ
TRUE
āđāļāļāļēāđāļāļāđ-2017-0173
-
-
āļāļļāļāļŠāļđāļ
TRUE
CVE-2017-7672
-
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļāļīāđāļĄāđāļāđāļāļŠāļāļāđāļāđāļēāļāļāļ CVE-2017-9804
āđāļāļāļēāđāļāļāđ-2016-0127
-
-
āļāļļāļāļŠāļđāļ
TRUE
āļŠāļāļĢāļąāļ 2 āļāļāļĢāđ:2.3.30
-
CVE-2016-6795
CVE-2016-6795
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2017-9787
CVE-2017-9787
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2017-9791
CVE-2017-9791
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2017-9793
-
āļāļļāļāļŠāļđāļ
FALSE
āļāđāļģāļāļąāļ CVE-2018-1327
-
CVE-2017-9804
-
āļāļļāļāļŠāļđāļ
TRUE
-
CVE-2017-9805
CVE-2017-9805
āļāļļāļāļŠāļđāļ
TRUE
CVE-2016-4003
-
-
āļāļĨāļēāļ
FALSE
āđāļāđāļāļąāļ Apache Struts 2.x āļāļāļāļķāļ 2.3.28 āļāļķāđāļāđāļāđāļāđāļ§āļāļĢāđāļāļąāļ 2.3.30 āļāļĒāđāļēāļāđāļĢāļāđāļāļēāļĄ āļāļēāļĄāļāļģāļāļāļīāļāļēāļĒ CVE āđāļāđāđāļāđāļāļąāļ Struts 2 āļāļļāļāđāļ§āļāļĢāđāļāļąāļāļāļĢāļēāļāđāļāđāļēāļāļĩāđāđāļāđ JRE 1.7 āđāļĨāļ°āļāđāļģāļāļ§āđāļē āđāļŦāđāļāđāļāđāļāļąāļāļ§āđāļēāļāļ§āļāđāļāļēāļāļąāļāļŠāļīāļāđāļāļāđāļāļāļĢāļ°āļāļąāļāđāļŦāđāđāļĢāļēāļāļĩāđāļāļĩāđ āđāļāđāļāļđāđāļŦāļĄāļ·āļāļ FALSE āļĄāļēāļāļāļ§āđāļē
-
CVE-2018-1327
CVE-2018-1327
āļāļļāļāļŠāļđāļ
TRUE
CVE-2017-5638
CVE-2017-5638
CVE-2017-5638
āļāļļāļāļŠāļđāļ
TRUE
āļāđāļāļāđāļŦāļ§āđāđāļāļĩāļĒāļ§āļāļąāļāļāļąāļāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāđāļāļĄāļāļĩāđāļ Equifax āđāļāļāļĩ 2017
CVE-2017-12611
CVE-2017-12611
-
āļāļļāļāļŠāļđāļ
TRUE
CVE-2018-11776
CVE-2018-11776
CVE-2018-11776
āļāļļāļāļŠāļđāļ
TRUE
āļŠāļāļĢāļąāļ-taglib:1.3.8
-
CVE-2012-0394
-
āļāļĨāļēāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļŠāļāļĢāļąāļ 2 āđāļāļ
-
CVE-2013-2115
-
āļāļļāļāļŠāļđāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļŠāļāļĢāļąāļ 2 āđāļāļ
-
CVE-2014-0114
-
āļāļļāļāļŠāļđāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļāļąāđāļ§āļāļąāđāļ§āđāļ
-
CVE-2015-0899
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļĄāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļ taglib
-
CVE-2015-2992
-
āļāļĨāļēāļ
FALSE
āļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļ struts2-core
-
CVE-2016-1181
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļĄāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļ taglib
-
CVE-2016-1182
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļĄāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļ taglib
āđāļŠāļēāļāļĢāļ°āđāļāļ·āđāļāļ-1.3.8
-
CVE-2012-0394
-
āļāļĨāļēāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļŠāļāļĢāļąāļ 2 āđāļāļ
-
CVE-2013-2115
-
āļāļļāļāļŠāļđāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļŠāļāļĢāļąāļ 2 āđāļāļ
-
CVE-2014-0114
-
āļāļļāļāļŠāļđāļ
FALSE
āļ āļēāļĒāđāļāđāļāļąāđāļ§āļāļąāđāļ§āđāļ
-
CVE-2015-0899
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļāđāđāļĄāđāđāļāđāļāļąāļāļāļĢāļ°āđāļāļ·āđāļāļ
-
CVE-2015-2992
-
āļāļĨāļēāļ
FALSE
āļŠāļģāļŦāļĢāļąāļāļŠāļāļĢāļąāļ 2 āđāļāļ
-
CVE-2016-1181
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļĄāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļ taglib
-
CVE-2016-1182
-
āļāļļāļāļŠāļđāļ
FALSE
āđāļĄāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļ taglib
āļāļĩāđāļĄāļē: will.com
