Speccy uses dompurify with XSS vulnerability
- Lenguaje dominante
- PHP
- Estrellas
- 500
- Forks
- 99
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
Thought I would bring this up here as [Speccy ](https://github.com/wework/speccy) is a dead repo (last updated 3 years ago). It looks like Speccy is being used here and the latest version of Speccy is using an older version of [redoc](https://github.com/wework/speccy/blob/master/package-lock.json#L6443) which is using a [bad version](https://github.com/wework/speccy/blob/master/package-lock.json#L6450) of dompurify according to [snyk ](https://snyk.io/vuln/npm:dompurify).
Wondering what are thoughts around removing speccy from the repo?
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Línea de trabajo
Empieza rastreando dónde se usa Speccy en este repositorio; después, inspecciona las entradas de Speccy en package-lock.json en las líneas 6443 y 6450 y el aviso de Snyk vinculado. Confirma si eliminar Speccy afecta a los workflows de OpenAPI existentes; se considera terminado cuando la dependencia vulnerable ya no forma parte del repositorio sin romper esos workflows.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- javascript, php
- Área
- security, tooling
- Tipo de issue
- Refactorización
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Estado de actividad
- Estancado
- Claridad
- Necesita aclaración
- Aptitud para principiantes
- 25/100