appleboy / appleboy/lambda-action

Vulnerabilities in golang/crypto < 0.35.0 and golang/net < 0.38.0

オープン
#87 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る
主要言語
D2
スター
435
フォーク
57
PR マージ指標
30日以内にマージされた PR はありません

説明

Two of the golang packages used in this action contains vulnerabilities. Would really appreciate if these could be patched soon 🙏

```yml
uses: appleboy/lambda-action@v0.2.0
```

Critical severity vulnerabilities .. 🔥

| Vulnerability | Package |
-- | --
| [GHSA-v778-237x-gjrc](https://github.com/advisories/GHSA-v778-237x-gjrc) | pkg:golang/golang.org/x/crypto@v0.22.0 |

High severity vulnerabilities .. ⚠️

| Vulnerability | Package |
-- | --
| [GHSA-hcg3-q754-cr77](https://github.com/advisories/GHSA-hcg3-q754-cr77) | pkg:golang/golang.org/x/crypto@v0.22.0 |

Medium severity vulnerabilities ..

| Vulnerability | Package |
-- | --
| [GHSA-qxp5-gwg8-xv66](https://github.com/advisories/GHSA-qxp5-gwg8-xv66) | pkg:golang/golang.org/x/net@v0.24.0 |
| [GHSA-vvgc-356p-c3xw](https://github.com/advisories/GHSA-vvgc-356p-c3xw) | pkg:golang/golang.org/x/net@v0.24.0

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

調査の方向性

まず golang.org/x/crypto と golang.org/x/net の Go 依存関係宣言を見つけ、Issue に記載されている最小バージョンとそれらのバージョンを比較します。依存関係を更新し、action が引き続きビルドできることと、記載されている advisory が存在しなくなっていることを確認します。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
github-actions, go
領域
ci-cd, security
issue の種類
バグ
難易度
2/5
見積もり時間
1〜3時間
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
48/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。