gitsafehub
github.com/balsarori/jbpm-form-builder ↗

balsarori/jbpm-form-builder

scanned 2026-08-11 · git 401356e
1 of 6 checks flagged a security issue
🔴 Needs attention
Only 4 of 6 checks finished — treat this as provisional. Re-check ↻

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependenciesKnown OSS vulnerabilities42Risky code patternsMalicious dependenciesProject health

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy timed out

Packages you depend on that have known security holes (CVEs).

This check didn’t finish — that’s not the same as “clean.” Try Check again above.

via Trivy v0.70.0 · Apache-2.0

error: timeout after 120s

Known OSS vulnerabilities — OSV-Scanner 42 found · 2 serious

Your dependencies cross-checked against the OSV vulnerability database.

  • Serious GHSA-36p3-wjmg-h94x Remote Code Execution in Spring Framework
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2022-22965). Fix: Update that package to its patched version.
  • Serious GHSA-4wrc-f8pq-fpqp Pivotal Spring Framework contains unsafe Java deserialization methods
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2016-1000027). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4jrv-ppp4-jm57 Deserialization of Untrusted Data in Gson
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-api/pom.xml
    A package you depend on has a known security hole (CVE-2022-25647). Fix: Update that package to its patched version.
  • Worth fixing GHSA-6phf-73q6-gh87 Insecure Deserialization in Apache Commons Beanutils
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-api/pom.xml
    A package you depend on has a known security hole (CVE-2019-10086). Fix: Update that package to its patched version.
  • Worth fixing GHSA-wxr5-93ph-8wr9 Apache Commons Improper Access Control vulnerability
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-api/pom.xml
    A package you depend on has a known security hole (CVE-2025-48734). Fix: Update that package to its patched version.
  • Worth fixing GHSA-59j4-wjwp-mw9m Sandbox Bypass in Apache Velocity Engine
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-api/pom.xml
    A package you depend on has a known security hole (CVE-2020-13936). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4jrv-ppp4-jm57 Deserialization of Untrusted Data in Gson
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2022-25647). Fix: Update that package to its patched version.
  • Worth fixing GHSA-5chj-xprr-7qqx Cross-site Scripting in GwtUpload
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2020-9447). Fix: Update that package to its patched version.
  • Worth fixing GHSA-6phf-73q6-gh87 Insecure Deserialization in Apache Commons Beanutils
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2019-10086). Fix: Update that package to its patched version.
  • Worth fixing GHSA-wxr5-93ph-8wr9 Apache Commons Improper Access Control vulnerability
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2025-48734). Fix: Update that package to its patched version.
  • Worth fixing GHSA-59j4-wjwp-mw9m Sandbox Bypass in Apache Velocity Engine
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2020-13936). Fix: Update that package to its patched version.
  • Worth fixing GHSA-wxvr-vqfp-9cqw Denial of service in JBoss resteasy
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2016-6346). Fix: Update that package to its patched version.
  • Worth fixing GHSA-hh26-6xwr-ggv7 Denial of service in Spring Framework
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2022-22970). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4gc7-5j7h-4qph Spring Framework DataBinder Case Sensitive Match Exception
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2024-38820). Fix: Update that package to its patched version.
  • Worth fixing GHSA-g5mm-vmx4-3rg7 Improper handling of case sensitivity in Spring Framework
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2022-22968). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4487-x383-qpph Possible privilege escalation in org.springframework:spring-core
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2018-1272). Fix: Update that package to its patched version.
  • Worth fixing GHSA-8crv-49fr-2h6j Spring Security and Spring Framework may not recognize certain paths that should be protected
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2016-5007). Fix: Update that package to its patched version.
  • Worth fixing GHSA-g8hw-794c-4j9g Path Traversal in org.springframework:spring-core
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2018-1271). Fix: Update that package to its patched version.
  • Worth fixing GHSA-pgf9-h69p-pcgf Files or Directories Accessible to External Parties in org.springframework:spring-core
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2015-5211). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rcpf-vj53-7h2m Denial of Service in org.springframework:spring-core
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2018-1257). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2rmj-mq67-h97g Spring Framework DoS via conditional HTTP request
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2024-38809). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2wrp-6fg6-hmc5 Spring Framework URL Parsing with Host Validation
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2024-22262). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4gc7-5j7h-4qph Spring Framework DataBinder Case Sensitive Match Exception
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2024-38820). Fix: Update that package to its patched version.
  • Worth fixing GHSA-6v7w-535j-rq5m Pivotal Spring Framework DoS Attack with XML Input
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2015-3192). Fix: Update that package to its patched version.
  • Worth fixing GHSA-ccgv-vj62-xf9h Spring Web vulnerable to Open Redirect or Server Side Request Forgery
    /workdirs/scan-e8f3930f-e111-4abe-b1ad-2ade8f617026/jbpm-gwt-form-builder/pom.xml
    A package you depend on has a known security hole (CVE-2024-22243). Fix: Update that package to its patched version.
… 17 more not shown

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog none found ✓

Packages that look intentionally malicious: typosquats, sneaky install scripts.

Nothing found by this check. ✓

via Guarddog v2.10.0 · Apache-2.0

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard didn’t run

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

This check didn’t finish — that’s not the same as “clean.” Try Check again above.

via OpenSSF Scorecard · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.