aws / aws/aws-codedeploy-agent

Update Deps for rexml to address dos-rexml-cve-2025-58767

Offen
#411 3 Kommentare 2 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
Rust
Sterne
337
Forks
195
Ø Merge
10 Std. 54 Min.
Gemergte PRs (30 T.)
4

Beschreibung

AWS CodeDeploy Agent is built with and ships rexml-3.3.9 which is being flagged by our security team as an issue.

This version of rexml has a known vulnerability:
[https://www.ruby-lang.org/en/news/2025/09/18/dos-rexml-cve-2025-58767/ ](https://www.ruby-lang.org/en/news/2025/09/18/dos-rexml-cve-2025-58767/)

The gem must be updated to 3.4.1 or higher.

We are currently running the latest version of the AWS Code Deploy agent.
[https://github.com/aws/aws-codedeploy-agent/releases/tag/v1.8.0 ](https://github.com/aws/aws-codedeploy-agent/releases/tag/v1.8.0)

Its version pinned to 3.3.9:
[https://github.com/aws/aws-codedeploy-agent/blob/main/codedeploy_agent.gemspec#L23 ](https://github.com/aws/aws-codedeploy-agent/blob/main/codedeploy_agent.gemspec#L23)

Can AWS Please update the agent and release a new version with the updated gems.

We have reported this under case ID 176122302300952

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginne bei Zeile 23 in codedeploy_agent.gemspec und überprüfe die festgelegte rexml-Version anhand der verlinkten CVE-Hinweise. Aktualisiere die Abhängigkeit auf 3.4.1 oder höher, überprüfe anschließend, dass der Agent-Build das korrigierte Gem enthält, und bereite das entsprechende Release-Update vor.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
ruby
Bereich
release, security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Veraltet
Klarheit
Klar beschrieben
Anfängerfreundlichkeit
43/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.