Speccy uses dompurify with XSS vulnerability
- Vorherrschende Sprache
- PHP
- Sterne
- 500
- Forks
- 99
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
Thought I would bring this up here as [Speccy ](https://github.com/wework/speccy) is a dead repo (last updated 3 years ago). It looks like Speccy is being used here and the latest version of Speccy is using an older version of [redoc](https://github.com/wework/speccy/blob/master/package-lock.json#L6443) which is using a [bad version](https://github.com/wework/speccy/blob/master/package-lock.json#L6450) of dompurify according to [snyk ](https://snyk.io/vuln/npm:dompurify).
Wondering what are thoughts around removing speccy from the repo?
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Rechercherichtung
Beginnen Sie damit, nachzuvollziehen, wo Speccy in diesem Repository verwendet wird. Untersuchen Sie anschließend die Speccy-Einträge in package-lock.json in den Zeilen 6443 und 6450 sowie das verknüpfte Snyk-Advisory. Bestätigen Sie, ob das Entfernen von Speccy bestehende OpenAPI-Workflows beeinträchtigt; die Aufgabe gilt als erledigt, wenn die verwundbare Abhängigkeit nicht mehr Teil des Repositorys ist, ohne diese Workflows zu beeinträchtigen.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- javascript, php
- Bereich
- security, tooling
- Issue-Typ
- Refactoring
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 25/100