[Security]: lodash-es 4.17.x in pnpm-lock.yaml is affected by prototype pollution advisories (fixed in 4.18.1)
- Langage dominant
- Rust
- Étoiles
- 2.3k
- Forks
- 231
- Merge moyen
- 2 h 49 min
- PR mergées (30 j)
- 589
Description
Summary: pnpm-lock.yaml resolves two lodash-es releases (4.17.21 and 4.17.23), both in the range covered by the prototype pollution advisories affecting the 4.17.x line. Every importer resolving through the lockfile gets the vulnerable releases.
Area: Dependencies (Web UI)
Reproduction or evidence: `pnpm-lock.yaml` contains `lodash-es@4.17.21` and `lodash-es@4.17.23` (pulled in via chevrotain and the mermaid/dagre-d3-es subtree); `pnpm audit` flags lodash-es < 4.18.1 for prototype pollution. The override pins 4.18.1 and the regenerated lock converges both releases onto the patched single version.
Environment: BitFun version/commit 32f2427697ee16f253ee6119860a03255c0b3e47 (origin/main), pnpm 10.15.0.
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Commencez par pnpm-lock.yaml et inspectez les entrées de lodash-es résolues via chevrotain et le sous-arbre mermaid/dagre-d3-es. Exécutez pnpm audit pour confirmer l’avis, puis régénérez le fichier de verrouillage avec la version 4.18.1 épinglée. C’est terminé lorsque les deux versions vulnérables ont disparu, qu’une version corrigée est résolue et que l’audit ne signale plus lodash-es.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- javascript
- Domaine
- security, web-dev
- Type d'issue
- Bug
- Difficulté
- 2/5
- Temps estimé
- 1-3 heures
- Activité
- Active
- Clarté
- Clairement spécifiée
- Accessibilité débutants
- 82/100