0

0

C# 依赖项漏洞扫描方法 C#如何使用dotnet list package --vulnerable

畫卷琴夢

畫卷琴夢

发布时间:2026-02-04 09:30:09

|

487人浏览过

|

来源于php中文网

原创

不能,dotnet list package --vulnerable 命令根本不存在于任何正式发布的 .NET SDK 中,运行会报错;官方推荐用 dotnet list package --include-transitive 导出依赖,再交由 SCA 工具或 CVE 数据库匹配分析。

c# 依赖项漏洞扫描方法 c#如何使用dotnet list package --vulnerable

dotnet list package --vulnerable 真的能直接扫描漏洞吗?

不能。截至 .NET SDK 8.0(2024 年中),dotnet list package --vulnerable 命令**根本不存在**——它从未被合并进任何正式发布的 .NET CLI 版本。你在文档、GitHub issue 或某些博客里看到的,基本是早期设计提案、PR 草案或误传。运行该命令只会得到 Unrecognized command or argument '--vulnerable' 错误。

替代方案:用 dotnet list package + 三方服务做漏洞映射

官方推荐路径是分两步:先导出依赖树,再交由支持 CVE 匹配的工具分析。核心命令仍是 dotnet list package --include-transitive,但需配合外部数据源:

  • 执行 dotnet list package --include-transitive --out dependencies.txt 导出所有包名+版本到文本
  • dependencies.txt 丢给 Dependabot(GitHub 自动扫描)、Attack Surface Analyzer 或商业 SCA 工具(如 Snyk、WhiteSource)
  • 注意:NuGet.org 官方 API https://api.nuget.org/v3/registration3/{id}/index.json 不提供 CVE 关联数据,必须依赖第三方漏洞数据库

为什么不用 NuGet Package Explorer 或手动查 CVE?

人工方式在中大型项目里不可行,原因很实际:

  • 一个 Microsoft.AspNetCore.Mvc 包可能间接拉入 30+ 子依赖,每个子依赖又有自己的补丁版本链
  • CVE 编号和 NuGet 包名不一一对应——比如 CVE-2023-36799 影响的是 System.Text.Json,但漏洞描述里可能只写 “.NET Runtime”,需要人工定位到具体包
  • dotnet --list-sdks 显示的 SDK 版本 ≠ 运行时漏洞面;真正要扫的是 obj/project.assets.json 里解析出的实际解析版本(含 patch 版本)

最轻量可行的本地检查脚本(PowerShell 示例)

如果你只想快速确认几个关键包是否已知高危,可结合 NuGet V3 API 和公开 CVE 数据源(如 NVD JSON feed)写简单匹配逻辑:

千鹿AI
千鹿AI

千鹿AI是一个全面的AI图像处理平台,提供AI生图、AI扩图和AI去背景等多种智能工具。

下载
Invoke-RestMethod "https://services.nvd.nist.gov/rest/json/cves/2.0?keywordSearch=system.text.json&resultsPerPage=20" | 
  Select-Object -ExpandProperty vulnerabilities |
  Where-Object { $_.cve.metrics.cvssMetricV31.cvssData.baseScore -ge 7.5 } |
  ForEach-Object { $_.cve.descriptions | Where-Object { $_.lang -eq 'en' } | Select-Object -ExpandProperty value }

但注意:这仅查关键词,无法自动关联到你项目中 System.Text.Json 6.0.1 是否真受影响——仍需人工核对 CVE 的 versionsAffected 字段范围。真正的自动化,绕不开专用 SCA 工具或 CI 集成。

别指望一条 CLI 命令解决所有问题;漏洞映射的本质是「包坐标 + 版本范围 + CVE 上下文」三者对齐,而 .NET CLI 目前只管前两项。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

425

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

538

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

313

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

78

2025.09.10

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

1456

2026.01.21

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

362

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2086

2023.08.14

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

350

2023.08.31

全国统一发票查询平台入口合集
全国统一发票查询平台入口合集

本专题整合了全国统一发票查询入口地址合集,阅读专题下面的文章了解更多详细入口。

35

2026.02.03

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 8.8万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 3.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号