-
Notifications
You must be signed in to change notification settings - Fork 105
NE-2743: Support centralized TLS security profiles for CDO metrics #482
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Changes from 4 commits
a91d2ca
4c34182
669cf57
d060e74
98f0b49
d4368ad
File filter
Filter by extension
Conversations
Jump to
Diff view
Diff view
There are no files selected for viewing
| Original file line number | Diff line number | Diff line change | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|
|
|
@@ -6,40 +6,47 @@ require ( | |||||||||
| github.com/apparentlymart/go-cidr v1.1.0 | ||||||||||
| github.com/go-logr/logr v1.4.3 | ||||||||||
| github.com/google/go-cmp v0.7.0 | ||||||||||
| github.com/openshift/api v0.0.0-20251111193948-50e2ece149d7 | ||||||||||
| github.com/openshift/api v0.0.0-20260615110019-261e3a0546f3 | ||||||||||
| github.com/openshift/build-machinery-go v0.0.0-20250530140348-dc5b2804eeee | ||||||||||
| github.com/openshift/client-go v0.0.0-20251015124057-db0dee36e235 | ||||||||||
| github.com/openshift/client-go v0.0.0-20260317180604-743f664b82d1 | ||||||||||
| github.com/openshift/coredns-ocp-dnsnameresolver/operator v0.0.0-20260211095308-1a5277b4db1c | ||||||||||
| github.com/openshift/library-go v0.0.0-20251119174848-88c26bf0df68 | ||||||||||
| github.com/sirupsen/logrus v1.9.3 | ||||||||||
| github.com/stretchr/testify v1.11.1 | ||||||||||
| k8s.io/api v0.35.0 | ||||||||||
| k8s.io/apimachinery v0.35.0 | ||||||||||
| k8s.io/client-go v0.35.0 | ||||||||||
| k8s.io/kubectl v0.35.0 | ||||||||||
| k8s.io/api v0.35.1 | ||||||||||
| k8s.io/apimachinery v0.35.1 | ||||||||||
| k8s.io/client-go v0.35.1 | ||||||||||
| k8s.io/kubectl v0.35.1 | ||||||||||
| k8s.io/utils v0.0.0-20251002143259-bc988d571ff4 | ||||||||||
| sigs.k8s.io/controller-runtime v0.23.1 | ||||||||||
| ) | ||||||||||
|
|
||||||||||
| require ( | ||||||||||
| cel.dev/expr v0.24.0 // indirect | ||||||||||
| github.com/antlr4-go/antlr/v4 v4.13.0 // indirect | ||||||||||
| github.com/beorn7/perks v1.0.1 // indirect | ||||||||||
| github.com/blang/semver/v4 v4.0.0 // indirect | ||||||||||
| github.com/cenkalti/backoff/v4 v4.3.0 // indirect | ||||||||||
| github.com/cespare/xxhash/v2 v2.3.0 // indirect | ||||||||||
| github.com/davecgh/go-spew v1.1.2-0.20180830191138-d8f796af33cc // indirect | ||||||||||
| github.com/emicklei/go-restful/v3 v3.12.2 // indirect | ||||||||||
| github.com/evanphx/json-patch v5.6.0+incompatible // indirect | ||||||||||
| github.com/evanphx/json-patch/v5 v5.9.11 // indirect | ||||||||||
| github.com/felixge/httpsnoop v1.0.4 // indirect | ||||||||||
| github.com/fsnotify/fsnotify v1.9.0 // indirect | ||||||||||
| github.com/fxamacker/cbor/v2 v2.9.0 // indirect | ||||||||||
| github.com/go-logr/stdr v1.2.2 // indirect | ||||||||||
| github.com/go-logr/zapr v1.3.0 // indirect | ||||||||||
| github.com/go-openapi/jsonpointer v0.21.0 // indirect | ||||||||||
| github.com/go-openapi/jsonreference v0.20.2 // indirect | ||||||||||
| github.com/go-openapi/swag v0.23.0 // indirect | ||||||||||
| github.com/gogo/protobuf v1.3.2 // indirect | ||||||||||
| github.com/google/btree v1.1.3 // indirect | ||||||||||
| github.com/google/cel-go v0.26.0 // indirect | ||||||||||
| github.com/google/gnostic-models v0.7.0 // indirect | ||||||||||
| github.com/google/uuid v1.6.0 // indirect | ||||||||||
| github.com/grpc-ecosystem/grpc-gateway/v2 v2.26.3 // indirect | ||||||||||
| github.com/imdario/mergo v0.3.12 // indirect | ||||||||||
| github.com/inconshreveable/mousetrap v1.1.0 // indirect | ||||||||||
| github.com/josharian/intern v1.0.0 // indirect | ||||||||||
| github.com/json-iterator/go v1.1.12 // indirect | ||||||||||
| github.com/mailru/easyjson v0.7.7 // indirect | ||||||||||
|
|
@@ -53,14 +60,24 @@ require ( | |||||||||
| github.com/prometheus/common v0.66.1 // indirect | ||||||||||
| github.com/prometheus/procfs v0.16.1 // indirect | ||||||||||
| github.com/robfig/cron v1.2.0 // indirect | ||||||||||
| github.com/spf13/cobra v1.10.0 // indirect | ||||||||||
| github.com/spf13/pflag v1.0.9 // indirect | ||||||||||
| github.com/stoewer/go-strcase v1.3.0 // indirect | ||||||||||
| github.com/x448/float16 v0.8.4 // indirect | ||||||||||
| go.opentelemetry.io/auto/sdk v1.1.0 // indirect | ||||||||||
| go.opentelemetry.io/contrib/instrumentation/net/http/otelhttp v0.61.0 // indirect | ||||||||||
| go.opentelemetry.io/otel v1.36.0 // indirect | ||||||||||
| go.opentelemetry.io/otel/exporters/otlp/otlptrace v1.34.0 // indirect | ||||||||||
| go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracegrpc v1.34.0 // indirect | ||||||||||
| go.opentelemetry.io/otel/metric v1.36.0 // indirect | ||||||||||
| go.opentelemetry.io/otel/sdk v1.36.0 // indirect | ||||||||||
| go.opentelemetry.io/otel/trace v1.36.0 // indirect | ||||||||||
|
Comment on lines
+69
to
+74
There was a problem hiding this comment. Choose a reason for hiding this commentThe reason will be displayed to describe this comment to others. Learn more. 🔒 Security & Privacy | 🟠 Major | ⚡ Quick win 🧩 Analysis chain🏁 Script executed: #!/bin/bash
set -euo pipefail
printf '\n## .agents/context.md\n'
cat -n .agents/context.md
printf '\n## go.mod (relevant lines)\n'
sed -n '45,70p' go.mod | cat -n
printf '\n## otel usage in the repo\n'
rg -n --hidden --glob '!**/vendor/**' 'go\.opentelemetry\.io/otel|go\.opentelemetry\.io/otel/trace' .
printf '\n## go.sum entries for otel\n'
rg -n '^go\.opentelemetry\.io/otel|^go\.opentelemetry\.io/otel/trace' go.sumRepository: openshift/cluster-dns-operator Length of output: 242 🏁 Script executed: #!/bin/bash
set -euo pipefail
printf '## repo root\n'
pwd
printf '\n## top-level files\n'
git ls-files | sed -n '1,200p'
printf '\n## locate .agents and go.mod\n'
fd -a '^\.agents$|^go\.mod$|^go\.sum$' .
printf '\n## go.mod relevant lines\n'
sed -n '1,140p' go.mod | cat -n
printf '\n## go.sum otel entries\n'
rg -n '^go\.opentelemetry\.io/otel|^go\.opentelemetry\.io/otel/trace' go.sum || true
printf '\n## repo references to otel\n'
rg -n --hidden --glob '!**/vendor/**' 'go\.opentelemetry\.io/otel|go\.opentelemetry\.io/otel/trace' . || trueRepository: openshift/cluster-dns-operator Length of output: 15447 🏁 Script executed: #!/bin/bash
set -euo pipefail
printf '## .agents/context.md\n'
sed -n '1,220p' .agents/context.md | cat -n
printf '\n## any otel/opentelemetry references outside go.mod/go.sum\n'
rg -n --hidden --glob '!**/vendor/**' 'opentelemetry|go\.opentelemetry\.io/otel' . || true
printf '\n## any otel/opentelemetry references in vendor\n'
rg -n --hidden 'opentelemetry|go\.opentelemetry\.io/otel' vendor || trueRepository: openshift/cluster-dns-operator Length of output: 252 🌐 Web query:
💡 Result: CVE-2026-29181 is a security vulnerability in the OpenTelemetry-Go library (go.opentelemetry.io/otel) related to improper control of resource allocation [1][2][3]. Specifically, the vulnerability exists in the handling of multi-value 'baggage' headers [2][3][4]. Versions 1.36.0 through 1.40.0 are affected because the library parses each header field-value independently and aggregates members across these values, allowing an attacker to trigger excessive CPU and memory allocations even when individual values remain within the 8192-byte parsing limit [3][4][5]. This issue was addressed and is fixed in version 1.41.0 of the OpenTelemetry-Go library [3][4][6]. Users are advised to upgrade to version 1.41.0 or higher to mitigate this risk [5][6]. Citations:
🏁 Script executed: #!/bin/bash
set -euo pipefail
printf '## hidden files at repo root\n'
ls -la
printf '\n## .agents files if present\n'
fd -a 'context.md|architecture.md|controllers.md|rules.md|testing.md|operand.md' .agents || true
printf '\n## otel references outside go.mod/go.sum\n'
rg -n --hidden --glob '!go.mod' --glob '!go.sum' --glob '!**/vendor/**' 'go\.opentelemetry\.io/otel|go\.opentelemetry\.io/otel/trace|opentelemetry' . || true
printf '\n## otel files in vendor\n'
fd -a 'otel|opentelemetry' vendor || trueRepository: openshift/cluster-dns-operator Length of output: 1861 🏁 Script executed: #!/bin/bash
set -euo pipefail
printf '## repo source imports\n'
rg -n --glob '!vendor/**' '^import \(|"sigs\.k8s\.io/controller-runtime|"go\.opentelemetry\.io/otel' cmd pkg test tools | sed -n '1,220p'
printf '\n## vendor packages that import otel\n'
rg -n 'go\.opentelemetry\.io/otel' vendor | sed -n '1,220p'
printf '\n## controller-runtime dependency chain hints\n'
rg -n 'controller-runtime' go.mod go.sum vendor | sed -n '1,220p'Repository: openshift/cluster-dns-operator Length of output: 40847 Upgrade the OpenTelemetry pins Suggested diff- go.opentelemetry.io/otel v1.36.0 // indirect
- go.opentelemetry.io/otel/trace v1.36.0 // indirect
+ go.opentelemetry.io/otel v1.41.0 // indirect
+ go.opentelemetry.io/otel/trace v1.41.0 // indirect📝 Committable suggestion
Suggested change
🧰 Tools🪛 OSV Scanner (2.4.0)[HIGH] 57-57: go.opentelemetry.io/otel 1.36.0: OpenTelemetry-Go: multi-value 🤖 Prompt for AI AgentsSources: Path instructions, Linters/SAST tools |
||||||||||
| go.opentelemetry.io/proto/otlp v1.5.0 // indirect | ||||||||||
| go.uber.org/multierr v1.11.0 // indirect | ||||||||||
| go.uber.org/zap v1.27.0 // indirect | ||||||||||
| go.yaml.in/yaml/v2 v2.4.3 // indirect | ||||||||||
| go.yaml.in/yaml/v3 v3.0.4 // indirect | ||||||||||
| golang.org/x/exp v0.0.0-20240719175910-8a7402abbf56 // indirect | ||||||||||
| golang.org/x/mod v0.29.0 // indirect | ||||||||||
| golang.org/x/net v0.47.0 // indirect | ||||||||||
| golang.org/x/oauth2 v0.30.0 // indirect | ||||||||||
|
|
@@ -71,16 +88,20 @@ require ( | |||||||||
| golang.org/x/time v0.9.0 // indirect | ||||||||||
| golang.org/x/tools v0.38.0 // indirect | ||||||||||
| gomodules.xyz/jsonpatch/v2 v2.4.0 // indirect | ||||||||||
| google.golang.org/genproto/googleapis/api v0.0.0-20250303144028-a0af3efb3deb // indirect | ||||||||||
| google.golang.org/genproto/googleapis/rpc v0.0.0-20250528174236-200df99c418a // indirect | ||||||||||
| google.golang.org/grpc v1.72.2 // indirect | ||||||||||
| google.golang.org/protobuf v1.36.8 // indirect | ||||||||||
| gopkg.in/evanphx/json-patch.v4 v4.13.0 // indirect | ||||||||||
| gopkg.in/inf.v0 v0.9.1 // indirect | ||||||||||
| gopkg.in/yaml.v3 v3.0.1 // indirect | ||||||||||
| k8s.io/apiextensions-apiserver v0.35.0 // indirect | ||||||||||
| k8s.io/apiserver v0.35.0 // indirect | ||||||||||
| k8s.io/component-base v0.35.0 // indirect | ||||||||||
| k8s.io/apiextensions-apiserver v0.35.1 // indirect | ||||||||||
| k8s.io/apiserver v0.35.1 // indirect | ||||||||||
| k8s.io/component-base v0.35.1 // indirect | ||||||||||
| k8s.io/klog/v2 v2.130.1 // indirect | ||||||||||
| k8s.io/kube-aggregator v0.35.0 // indirect | ||||||||||
| k8s.io/kube-aggregator v0.35.1 // indirect | ||||||||||
| k8s.io/kube-openapi v0.0.0-20250910181357-589584f1c912 // indirect | ||||||||||
| sigs.k8s.io/apiserver-network-proxy/konnectivity-client v0.31.2 // indirect | ||||||||||
| sigs.k8s.io/json v0.0.0-20250730193827-2d320260d730 // indirect | ||||||||||
| sigs.k8s.io/kube-storage-version-migrator v0.0.6-0.20230721195810-5c8923c5ff96 // indirect | ||||||||||
| sigs.k8s.io/randfill v1.0.0 // indirect | ||||||||||
|
|
||||||||||
Uh oh!
There was an error while loading. Please reload this page.