Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Proxy: Bruker versjonar av bouncycastle- og xmlsec-biblioteka som ikkje er sårbare #212

Closed
wants to merge 2 commits into from

Conversation

madsop-nav
Copy link
Contributor

Apache Cxf-biblioteket trekkjer med seg mykje rart, og særleg da sårbare versjonar av bibliotek.

Dependency track viser at bouncycastle-, angus- og xmlsec-biblioteka som brukast er sårbare.

Bouncycastle er oppgradert i denne PR-en frå 1.72 til 1.74, xmlsec frå 3.0.2 til 3.0.3, medan Angus er frå 1.0 til 1.1 Xmlsec-oppgraderinga er kun å rette sårbarheit, dei to andre har samla opp litt meir, men det verkar også greitt.

Liker eigentleg ikkje å måtte lage denne PR-en, men det er ei avveging mellom forskjellige omsyn: sårbarheiter eller enkelt oppsett.

Nyaste versjon av CXF kom 18. september 2023. Det ser ut som 4.0.4 er på veg, men det var opptil fleire andre bibliotek dei ville release først, så terskelen for at dei køyrer ut nye versjonar er (overraskande og unødig, tbh) høg.

Per no bruker vi proxy kun til tilbakekreving, og den bør vi uansett teste ordentleg før vi tar i bruk i prod, så eg synes no er eit bra tidspunkt for å ta dette løftet.

…årbare. Dette er minor upgrades frå 1.72 til 1.74 og 3.0.2 til 3.0.3. Xmlsec-oppgraderinga er kun å rette sårbarheit, bouncycastle har samla opp litt meir, men det verkar også greitt
@madsop-nav madsop-nav requested a review from a team as a code owner February 21, 2024 09:41
@madsop-nav
Copy link
Contributor Author

Ser at det no er release av 4.0.4 rett rundt hjørnet, så droppar denne.

@madsop-nav madsop-nav closed this Feb 29, 2024
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

Successfully merging this pull request may close these issues.

1 participant