cebe / cebe/php-openapi

Speccy uses dompurify with XSS vulnerability

Abierto
#157 5 comentarios 0 reacciones 0 asignados Ver en GitHub
overhead
Lenguaje dominante
PHP
Estrellas
500
Forks
99
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

Thought I would bring this up here as [Speccy ](https://github.com/wework/speccy) is a dead repo (last updated 3 years ago). It looks like Speccy is being used here and the latest version of Speccy is using an older version of [redoc](https://github.com/wework/speccy/blob/master/package-lock.json#L6443) which is using a [bad version](https://github.com/wework/speccy/blob/master/package-lock.json#L6450) of dompurify according to [snyk ](https://snyk.io/vuln/npm:dompurify).

Wondering what are thoughts around removing speccy from the repo?

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Línea de trabajo

Empieza rastreando dónde se usa Speccy en este repositorio; después, inspecciona las entradas de Speccy en package-lock.json en las líneas 6443 y 6450 y el aviso de Snyk vinculado. Confirma si eliminar Speccy afecta a los workflows de OpenAPI existentes; se considera terminado cuando la dependencia vulnerable ya no forma parte del repositorio sin romper esos workflows.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
javascript, php
Área
security, tooling
Tipo de issue
Refactorización
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Necesita aclaración
Aptitud para principiantes
25/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.