【发布时间】:2018-08-31 23:34:39
【问题描述】:
我有一个由面向 .NET Standard 2.0 和 .NET Core 2.1.304 的项目组成的解决方案。在构建此解决方案时,会利用 System.ServiceModel.Primitives 和 System.Private.ServiceModel (CVE-2018-0786) 的旧易受攻击版本。
我可能遗漏了一些关于整体解决方案的配置或导致使用旧版本的项目之一的明显内容,但我知道要检查的所有内容看起来都是正确的:
Global.json
{
"sdk": {
"version": "2.1.302"
}
}
.NET Core 项目文件示例
<PropertyGroup>
<TargetFramework>netcoreapp2.1</TargetFramework>
<Configurations>Debug;Dev;Qual;Release</Configurations>
<LangVersion>7.1</LangVersion>
</PropertyGroup>
.NET 标准项目文件示例
<PropertyGroup>
<TargetFramework>netstandard2.0</TargetFramework>
<Configurations>Debug;Dev;Qual;Release</Configurations>
</PropertyGroup>
我已确保所有 NuGet 包都是最新的。也就是说,我的 NuGet 包引用之一是否可能导致回退到旧版本?我还应该检查哪些其他配置?
有趣的是,当我构建一个不同但配置相似的解决方案时(据我所知),该解决方案使用较新的非易受攻击版本生成构建。
【问题讨论】:
标签: c# .net-core .net-standard .net-standard-2.0 .net-core-2.1