aws / aws/aws-codedeploy-agent

Update Deps for rexml to address dos-rexml-cve-2025-58767

Aperta
#411 3 commenti 2 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
Rust
Stelle
337
Fork
195
Merge medio
10h 54m
PR unite (30g)
4

Descrizione

AWS CodeDeploy Agent is built with and ships rexml-3.3.9 which is being flagged by our security team as an issue.

This version of rexml has a known vulnerability:
[https://www.ruby-lang.org/en/news/2025/09/18/dos-rexml-cve-2025-58767/ ](https://www.ruby-lang.org/en/news/2025/09/18/dos-rexml-cve-2025-58767/)

The gem must be updated to 3.4.1 or higher.

We are currently running the latest version of the AWS Code Deploy agent.
[https://github.com/aws/aws-codedeploy-agent/releases/tag/v1.8.0 ](https://github.com/aws/aws-codedeploy-agent/releases/tag/v1.8.0)

Its version pinned to 3.3.9:
[https://github.com/aws/aws-codedeploy-agent/blob/main/codedeploy_agent.gemspec#L23 ](https://github.com/aws/aws-codedeploy-agent/blob/main/codedeploy_agent.gemspec#L23)

Can AWS Please update the agent and release a new version with the updated gems.

We have reported this under case ID 176122302300952

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia dalla riga 23 di codedeploy_agent.gemspec e verifica la versione bloccata di rexml rispetto alle indicazioni CVE collegate. Aggiorna la dipendenza alla versione 3.4.1 o successiva, quindi verifica che la build dell’agent includa il gem corretto e prepara il relativo aggiornamento di release.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
ruby
Ambito
release, security
Tipo di issue
Bug
Difficoltà
2/5
Tempo stimato
1-3 ore
Stato di attività
Ferma
Chiarezza
Specificata chiaramente
Idoneità per principianti
43/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.