Azure / Azure/azure-dev

Patch vulnerable OpenTelemetry core dependency in eval tooling

Open Beginner friendly
#10,006 0 comments 0 reactions 0 assignees View on GitHub
area/evals area/security
Dominant language
Go
Stars
569
Forks
364
Avg merge
2d 19h
Merged PRs (30d)
136

Description

The azd eval tooling resolves a nested vulnerable copy of `@opentelemetry/core@2.0.0` through Azure Monitor Exporter.

Dependabot alert: GHSA-8988-4f7v-96qf
Affected manifest: `cli/azd/test/evals/package-lock.json`
Patched version: `@opentelemetry/core@2.8.0` or later

Update the dependency resolution so every consumer uses a patched release.

Contributor guide

Open the contributing guide

Research direction

Open cli/azd/test/evals/package-lock.json and inspect the dependency entries for @opentelemetry/core and Azure Monitor Exporter. Update the dependency resolution to @opentelemetry/core 2.8.0 or later, then verify that every resolved consumer uses a patched release.

Written by the indexing model from the issue text.

Assessment

Tech stack
javascript, nodejs
Domain
security, tooling
Issue type
Bug
Difficulty
2/5
Estimated time
1-3 hours
Activity status
Active
Clarity
Clearly specified
Newbie friendliness
85/100

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.