Blackduck raport fixy - gradle do budowania

Blackduck raport fixy - gradle do budowania
K8
  • Rejestracja: dni
  • Ostatnio: dni
  • Postów: 131
0

Mam raport do zafiksowania z Blackducka. Do budowania mam gradle. W pliku build.gradle mam taką linijkę kodu:

compile group: 'org.springframework.cloud', name: 'spring-cloud-aws-context', version: '2.2.6.RELEASE'

I ona generuje mi ostrzeżenie: "Provides transitive vulnerable dependency com.fasterxml.jackson.dataformat:jackson-dataformat-cbor:2.9.7 Allocation of Resources Without Limits or Throttling vulnerability pending CVSS allocation "

ok, chciałbym zupgredować, ale ostatnie release spring-cloud-aws-context to właśnie 2.2.6.RELEASE. Blackduck sugeruje żeby jackson-dataformat podbić do 2.13.2. Jak to dobrze zrobić?

piotrpo
  • Rejestracja: dni
  • Ostatnio: dni
  • Postów: 3303
1

Wykluczasz to co ci się nie podoba:
https://discuss.gradle.org/t/how-do-i-exclude-specific-transitive-dependencies-of-something-i-depend-on/17991

I dorzucasz jako normalną zależność.

GO
  • Rejestracja: dni
  • Ostatnio: dni
  • Postów: 58
0

Mega dzięki, Piotr!

K8
  • Rejestracja: dni
  • Ostatnio: dni
  • Postów: 131
0

Tutaj jest jeszcze dobry art, jakby ktoś potrzebował. (Działa):
https://tomgregory.com/how-to-exclude-gradle-dependencies/

Zarejestruj się i dołącz do największej społeczności programistów w Polsce.

Otrzymaj wsparcie, dziel się wiedzą i rozwijaj swoje umiejętności z najlepszymi.