GCWing / GCWing/OpenBitFun

[Security]: lodash-es 4.17.x in pnpm-lock.yaml is affected by prototype pollution advisories (fixed in 4.18.1)

Fermée Adaptée aux débutants
#2,632 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
Langage dominant
Rust
Étoiles
2.3k
Forks
231
Merge moyen
2 h 49 min
PR mergées (30 j)
589

Description

Summary: pnpm-lock.yaml resolves two lodash-es releases (4.17.21 and 4.17.23), both in the range covered by the prototype pollution advisories affecting the 4.17.x line. Every importer resolving through the lockfile gets the vulnerable releases.

Area: Dependencies (Web UI)

Reproduction or evidence: `pnpm-lock.yaml` contains `lodash-es@4.17.21` and `lodash-es@4.17.23` (pulled in via chevrotain and the mermaid/dagre-d3-es subtree); `pnpm audit` flags lodash-es < 4.18.1 for prototype pollution. The override pins 4.18.1 and the regenerated lock converges both releases onto the patched single version.

Environment: BitFun version/commit 32f2427697ee16f253ee6119860a03255c0b3e47 (origin/main), pnpm 10.15.0.

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par pnpm-lock.yaml et inspectez les entrées de lodash-es résolues via chevrotain et le sous-arbre mermaid/dagre-d3-es. Exécutez pnpm audit pour confirmer l’avis, puis régénérez le fichier de verrouillage avec la version 4.18.1 épinglée. C’est terminé lorsque les deux versions vulnérables ont disparu, qu’une version corrigée est résolue et que l’audit ne signale plus lodash-es.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
javascript
Domaine
security, web-dev
Type d'issue
Bug
Difficulté
2/5
Temps estimé
1-3 heures
Activité
Active
Clarté
Clairement spécifiée
Accessibilité débutants
82/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.