cebe / cebe/php-openapi

Speccy uses dompurify with XSS vulnerability

Offen
#157 5 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
overhead
Vorherrschende Sprache
PHP
Sterne
500
Forks
99
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Thought I would bring this up here as [Speccy ](https://github.com/wework/speccy) is a dead repo (last updated 3 years ago). It looks like Speccy is being used here and the latest version of Speccy is using an older version of [redoc](https://github.com/wework/speccy/blob/master/package-lock.json#L6443) which is using a [bad version](https://github.com/wework/speccy/blob/master/package-lock.json#L6450) of dompurify according to [snyk ](https://snyk.io/vuln/npm:dompurify).

Wondering what are thoughts around removing speccy from the repo?

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginnen Sie damit, nachzuvollziehen, wo Speccy in diesem Repository verwendet wird. Untersuchen Sie anschließend die Speccy-Einträge in package-lock.json in den Zeilen 6443 und 6450 sowie das verknüpfte Snyk-Advisory. Bestätigen Sie, ob das Entfernen von Speccy bestehende OpenAPI-Workflows beeinträchtigt; die Aufgabe gilt als erledigt, wenn die verwundbare Abhängigkeit nicht mehr Teil des Repositorys ist, ohne diese Workflows zu beeinträchtigen.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript, php
Bereich
security, tooling
Issue-Typ
Refactoring
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
25/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.