Proxy: Bruker versjonar av bouncycastle- og xmlsec-biblioteka som ikkje er sårbare #212
Add this suggestion to a batch that can be applied as a single commit.
This suggestion is invalid because no changes were made to the code.
Suggestions cannot be applied while the pull request is closed.
Suggestions cannot be applied while viewing a subset of changes.
Only one suggestion per line can be applied in a batch.
Add this suggestion to a batch that can be applied as a single commit.
Applying suggestions on deleted lines is not supported.
You must change the existing code in this line in order to create a valid suggestion.
Outdated suggestions cannot be applied.
This suggestion has been applied or marked resolved.
Suggestions cannot be applied from pending reviews.
Suggestions cannot be applied on multi-line comments.
Suggestions cannot be applied while the pull request is queued to merge.
Suggestion cannot be applied right now. Please check back later.
Apache Cxf-biblioteket trekkjer med seg mykje rart, og særleg da sårbare versjonar av bibliotek.
Dependency track viser at bouncycastle-, angus- og xmlsec-biblioteka som brukast er sårbare.
Bouncycastle er oppgradert i denne PR-en frå 1.72 til 1.74, xmlsec frå 3.0.2 til 3.0.3, medan Angus er frå 1.0 til 1.1 Xmlsec-oppgraderinga er kun å rette sårbarheit, dei to andre har samla opp litt meir, men det verkar også greitt.
Liker eigentleg ikkje å måtte lage denne PR-en, men det er ei avveging mellom forskjellige omsyn: sårbarheiter eller enkelt oppsett.
Nyaste versjon av CXF kom 18. september 2023. Det ser ut som 4.0.4 er på veg, men det var opptil fleire andre bibliotek dei ville release først, så terskelen for at dei køyrer ut nye versjonar er (overraskande og unødig, tbh) høg.
Per no bruker vi proxy kun til tilbakekreving, og den bør vi uansett teste ordentleg før vi tar i bruk i prod, så eg synes no er eit bra tidspunkt for å ta dette løftet.