appleboy / appleboy/lambda-action
Vulnerabilities in golang/crypto < 0.35.0 and golang/net < 0.38.0
- 主要言語
- D2
- スター
- 435
- フォーク
- 57
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
Two of the golang packages used in this action contains vulnerabilities. Would really appreciate if these could be patched soon 🙏
```yml
uses: appleboy/lambda-action@v0.2.0
```
Critical severity vulnerabilities .. 🔥
| Vulnerability | Package |
-- | --
| [GHSA-v778-237x-gjrc](https://github.com/advisories/GHSA-v778-237x-gjrc) | pkg:golang/golang.org/x/crypto@v0.22.0 |
High severity vulnerabilities .. ⚠️
| Vulnerability | Package |
-- | --
| [GHSA-hcg3-q754-cr77](https://github.com/advisories/GHSA-hcg3-q754-cr77) | pkg:golang/golang.org/x/crypto@v0.22.0 |
Medium severity vulnerabilities ..
| Vulnerability | Package |
-- | --
| [GHSA-qxp5-gwg8-xv66](https://github.com/advisories/GHSA-qxp5-gwg8-xv66) | pkg:golang/golang.org/x/net@v0.24.0 |
| [GHSA-vvgc-356p-c3xw](https://github.com/advisories/GHSA-vvgc-356p-c3xw) | pkg:golang/golang.org/x/net@v0.24.0
コントリビューションガイド
このリポジトリのコントリビューションガイドは索引されていません
調査の方向性
まず golang.org/x/crypto と golang.org/x/net の Go 依存関係宣言を見つけ、Issue に記載されている最小バージョンとそれらのバージョンを比較します。依存関係を更新し、action が引き続きビルドできることと、記載されている advisory が存在しなくなっていることを確認します。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- github-actions, go
- 領域
- ci-cd, security
- issue の種類
- バグ
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 48/100