Исправления безопасности выходят для последней опубликованной версии.
| Версия | Поддержка |
|---|---|
| 1.x | да |
Не создавайте публичный issue для уязвимостей.
Используйте приватное сообщение об уязвимости на GitHub. Если такой возможности нет — напишите на me@happykust.dev.
В сообщении полезно указать: версию efs и Python, шаги воспроизведения, ожидаемое и фактическое поведение, оценку последствий.
Ответ на сообщение — в течение 7 дней. Об исправлении и планах публикации вы будете уведомлены до раскрытия.
efs обрабатывает недоверенные входные данные (SBOM-файлы, ответы внешних API) и запускает внешние программы (git, svn, hg, cdxgen, trivy). Уязвимостями считаются, в частности:
- выполнение произвольного кода при обработке SBOM-файла или ответа API;
- инъекция команд через содержимое SBOM, конфига или URL при вызове внешних инструментов;
- запись файлов за пределами указанных путей;
- утечка учётных данных в вывод, логи или кеш.
Не считаются уязвимостями: отказ в обслуживании от намеренно огромного SBOM, недоступность внешних API, ложные срабатывания валидации схемы.