Patch vulnerable OpenTelemetry core dependency in eval tooling
Open
Beginner friendly
area/evals
area/security
- Dominant language
- Go
- Stars
- 569
- Forks
- 364
- Avg merge
- 2d 19h
- Merged PRs (30d)
- 136
Description
The azd eval tooling resolves a nested vulnerable copy of `@opentelemetry/core@2.0.0` through Azure Monitor Exporter.
Dependabot alert: GHSA-8988-4f7v-96qf
Affected manifest: `cli/azd/test/evals/package-lock.json`
Patched version: `@opentelemetry/core@2.8.0` or later
Update the dependency resolution so every consumer uses a patched release.
Contributor guide
Research direction
Open cli/azd/test/evals/package-lock.json and inspect the dependency entries for @opentelemetry/core and Azure Monitor Exporter. Update the dependency resolution to @opentelemetry/core 2.8.0 or later, then verify that every resolved consumer uses a patched release.
Written by the indexing model from the issue text.
Assessment
- Tech stack
- javascript, nodejs
- Domain
- security, tooling
- Issue type
- Bug
- Difficulty
- 2/5
- Estimated time
- 1-3 hours
- Activity status
- Active
- Clarity
- Clearly specified
- Newbie friendliness
- 85/100