Zum Ende der Metadaten springen
Zum Anfang der Metadaten

Sie zeigen eine alte Version dieser Seite an. Zeigen Sie die aktuelle Version an.

Unterschiede anzeigen Seitenhistorie anzeigen

« Vorherige Version anzeigen Version 5 Aktuelle »

Die folgenden Sicherheitslücken werden von Dependency-Checks bei allen Versionen des jadice web toolkit < 5.12.1.15 gefunden:

Herkunft

Die CVEs kommen durch die Dependency protobuf-java in Version 2.5. Diese Dependency ist transitiv und landet durch gwt-servlet (alle Versionen) des Google Web Toolkit im Produkt.

Bewertung

false positive

Nach Analyse des GWT-Quellcodes und Sichtung der entsprechenden Issues des GWT-Projekts (siehe hier und hier) werden diese CVEs als nicht relevant für das jadice web toolkit eingestuft.

Hintergrund ist, dass in gwt-servlet die entsprechenden protobuf-Klassen nur im "dev"-package verwendet werden, die Klassen werden also nur bei aktivem Dev-Mode zur Entwicklungszeit verwendet.

Abhilfe

  • Migration auf jadice web toolkit >= 5.12.1.17 (verfügbar seit 02/2023)
  • Keine Stichwörter