appleboy / appleboy/lambda-action

Vulnerabilities in golang/crypto < 0.35.0 and golang/net < 0.38.0

Offen
#87 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
D2
Sterne
435
Forks
57
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Two of the golang packages used in this action contains vulnerabilities. Would really appreciate if these could be patched soon 🙏

```yml
uses: appleboy/lambda-action@v0.2.0
```

Critical severity vulnerabilities .. 🔥

| Vulnerability | Package |
-- | --
| [GHSA-v778-237x-gjrc](https://github.com/advisories/GHSA-v778-237x-gjrc) | pkg:golang/golang.org/x/crypto@v0.22.0 |

High severity vulnerabilities .. ⚠️

| Vulnerability | Package |
-- | --
| [GHSA-hcg3-q754-cr77](https://github.com/advisories/GHSA-hcg3-q754-cr77) | pkg:golang/golang.org/x/crypto@v0.22.0 |

Medium severity vulnerabilities ..

| Vulnerability | Package |
-- | --
| [GHSA-qxp5-gwg8-xv66](https://github.com/advisories/GHSA-qxp5-gwg8-xv66) | pkg:golang/golang.org/x/net@v0.24.0 |
| [GHSA-vvgc-356p-c3xw](https://github.com/advisories/GHSA-vvgc-356p-c3xw) | pkg:golang/golang.org/x/net@v0.24.0

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginnen Sie damit, die Go-Abhängigkeitserklärungen für golang.org/x/crypto und golang.org/x/net zu finden, und vergleichen Sie dann deren Versionen mit den im Issue angegebenen Mindestversionen. Aktualisieren Sie die Abhängigkeiten und überprüfen Sie, dass die Action weiterhin erstellt wird und dass die aufgeführten Advisories nicht mehr vorhanden sind.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
github-actions, go
Bereich
ci-cd, security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
48/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.