Jfrog Xray未检测postgresql-42.2.18.jar的CVE-2022-21724漏洞咨询
解决Jfrog Xray未检测到postgresql-42.2.18.jar对应CVE-2022-21724的方法
确认组件识别准确性
检查Xray对postgresql-42.2.18.jar的匹配结果,确认是否正确识别为org.postgresql:postgresql(版本42.2.18)。若jar包的MANIFEST.MF元数据缺失,可能导致Xray将其标记为自定义组件,无法关联官方漏洞库。可手动在Xray组件库搜索org.postgresql:postgresql:42.2.18,查看是否已关联CVE-2022-21724。手动触发漏洞库更新
登录Jfrog平台进入Xray设置,找到漏洞数据库更新选项,触发全量更新。自动更新可能存在延迟,手动更新可确保获取最新的CVE条目。更新完成后重新扫描目标组件。手动建立漏洞映射
若自动关联失败,可手动为org.postgresql:postgresql:42.2.18添加漏洞映射:在Xray中定位该组件,手动关联CVE-2022-21724,并确认版本范围设置为<42.2.20(该漏洞影响所有低于42.2.20的版本)。检查扫描配置与范围
确认扫描任务已覆盖包含postgresql-42.2.18.jar的存储库或路径,同时检查Xray是否启用了Java组件(Maven类型)的漏洞检测规则,确保相关规则未被禁用。紧急修复方案
若上述方法无法快速解决,直接将PostgreSQL JDBC驱动升级至42.2.20或更高版本,该版本已修复CVE-2022-21724漏洞,彻底消除风险。
内容的提问来源于stack exchange,提问作者sathish
相关产品推荐
相关产品推荐

