diff --git a/.build/docker/_build-redhat.sh b/.build/docker/_build-redhat.sh index 6d76b30bd6..81b03bc945 100755 --- a/.build/docker/_build-redhat.sh +++ b/.build/docker/_build-redhat.sh @@ -114,6 +114,7 @@ cp ${DIST_DIR}/apache-cassandra-*-src.tar.gz ${RPM_BUILD_DIR}/SOURCES/ # if CASSANDRA_VERSION is -alphaN, -betaN, -rcN, then rpmbuild fails on the '-' char; replace with '~' CASSANDRA_VERSION=${CASSANDRA_VERSION/-/\~} +CASSANDRA_REVISION=${CASSANDRA_REVISION/-/_} command -v python >/dev/null 2>&1 || alias python=/usr/bin/python3 rpmbuild --define="version ${CASSANDRA_VERSION}" --define="revision ${CASSANDRA_REVISION}" --define="_topdir ${RPM_BUILD_DIR}" -ba ${RPM_SPEC} diff --git a/.build/generate-snyk-file b/.build/generate-snyk-file index 4ed94589db..095778c35b 100755 --- a/.build/generate-snyk-file +++ b/.build/generate-snyk-file @@ -68,7 +68,7 @@ with open(os.path.join(script_dir, "../.snyk"), "w") as snyk_file: snyk_file.write("# This file is autogenerated from .build/dependency-check-suppressions.xml\n") snyk_file.write("version: v1.25.0\n") snyk_file.write(f"ignore:\n") - for cve_id, ignores in snyk_data["ignore"].items(): + for cve_id, ignores in sorted(snyk_data["ignore"].items()): snyk_file.write(f" {cve_id}:\n") for ignore in ignores: snyk_file.write(f" - reason: {ignore['reason']}\n") diff --git a/.snyk b/.snyk index 265caab402..5e0f359c56 100644 --- a/.snyk +++ b/.snyk @@ -16,17 +16,21 @@ ignore: - reason: https://issues.apache.org/jira/browse/CASSANDRA-17907 -- ^pkg:maven/org\.yaml/snakeyaml@.*$ CVE-2022-41854: - reason: https://issues.apache.org/jira/browse/CASSANDRA-17907 -- ^pkg:maven/org\.yaml/snakeyaml@.*$ - CVE-2023-44487: - - reason: https://issues.apache.org/jira/browse/CASSANDRA-18943 -- ^pkg:maven/io\.netty/netty\-.*@.*$ CVE-2022-42003: - reason: https://issues.apache.org/jira/browse/CASSANDRA-17966 -- ^pkg:maven/com\.fasterxml\.jackson\.core/jackson\-databind@.*$ CVE-2022-42004: - reason: https://issues.apache.org/jira/browse/CASSANDRA-17966 -- ^pkg:maven/com\.fasterxml\.jackson\.core/jackson\-databind@.*$ CVE-2023-35116: - reason: https://issues.apache.org/jira/browse/CASSANDRA-17966 -- ^pkg:maven/com\.fasterxml\.jackson\.core/jackson\-databind@.*$ + CVE-2023-44487: + - reason: https://issues.apache.org/jira/browse/CASSANDRA-18943 -- ^pkg:maven/io\.netty/netty\-.*@.*$ CVE-2023-6378: - reason: Suppressed due to internal review, see project's .build/dependency-check-suppressions.xml CVE-2023-6481: - reason: Suppressed due to internal review, see project's .build/dependency-check-suppressions.xml + CVE-2024-12798: + - reason: Suppressed due to internal review, see project's .build/dependency-check-suppressions.xml + CVE-2024-12801: + - reason: Suppressed due to internal review, see project's .build/dependency-check-suppressions.xml CVE-2024-45772: - reason: https://issues.apache.org/jira/browse/CASSANDRA-20024 -- ^pkg:maven/org\.apache\.lucene/lucene\-.*@9.7.0$