Вступить в клуб →
средняявопросJVM в контейнере, сборка и зависимости

Сканер уязвимостей нашёл критическую CVE в библиотеке, которой нет в pom.xml

Проверка в пайплайне остановила сборку: критическая уязвимость в snakeyaml старой версии. В pom.xml проекта такой зависимости нет. Исправленная версия библиотеки существует.

Как правильно действовать?

  • Найти, кто её тянет, и зафиксировать исправленную версию в dependencyManagement
  • Отключить проверку уязвимостей: библиотеки нет в pom.xml, значит она не используется
  • Добавить уязвимость в список исключений сканера без анализа
  • Удалить snakeyaml из локального репозитория Maven перед сборкой

🔒 Проверка ответа — для участников клуба

  • Проверка ответа
  • Подсказка, если застряли
  • Разбор с объяснением, почему так
  • Прогресс по всем задачам и виртуальные собеседования
Зарегистрироваться →

Регистрация занимает минуту

Другие задачи раздела