cebe / cebe/php-openapi

Speccy uses dompurify with XSS vulnerability

Đang mở
#157 5 bình luận 0 reaction 0 người được giao Xem trên GitHub
overhead
Ngôn ngữ chính
PHP
Star
500
Fork
99
Chỉ số merge pull request
Không có pull request nào được merge trong 30 ngày

Mô tả

Thought I would bring this up here as [Speccy ](https://github.com/wework/speccy) is a dead repo (last updated 3 years ago). It looks like Speccy is being used here and the latest version of Speccy is using an older version of [redoc](https://github.com/wework/speccy/blob/master/package-lock.json#L6443) which is using a [bad version](https://github.com/wework/speccy/blob/master/package-lock.json#L6450) of dompurify according to [snyk ](https://snyk.io/vuln/npm:dompurify).

Wondering what are thoughts around removing speccy from the repo?

Hướng dẫn đóng góp

Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này

Hướng nghiên cứu

Bắt đầu bằng cách truy vết nơi Speccy được sử dụng trong repository này, sau đó kiểm tra các mục của Speccy trong package-lock.json ở dòng 6443 và 6450 cùng với advisory Snyk được liên kết. Xác nhận liệu việc loại bỏ Speccy có ảnh hưởng đến các workflow OpenAPI hiện có hay không; được xem là hoàn tất khi dependency dễ bị tấn công không còn là một phần của repository mà không làm hỏng các workflow đó.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Đánh giá

Công nghệ
javascript, php
Lĩnh vực
security, tooling
Loại issue
Tái cấu trúc
Độ khó
4/5
Thời gian dự kiến
3-5 ngày
Mức độ hoạt động
Đình trệ
Độ rõ ràng
Cần làm rõ
Mức phù hợp với người mới
25/100

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.