commitizen / commitizen/cz-cli
critical: ReDoS vulnerability from inquirer v8.2.0
オープン
- 主要言語
- JavaScript
- スター
- 17.5k
- フォーク
- 566
- 平均マージ
- 8時間 16分
- マージ済み PR(30日)
- 1
説明
Hi Team, there is a high vulnerability found in ansi-regex library for Regular Expression Denial of Service (ReDoS).
This library is used by inquirer v8.2.0.
Please increase the inquirer library to latest version. **Already a PR is open for that, please merge it as soon as possible:**
https://github.com/commitizen/cz-cli/pull/874
Refer the below urls to find more about vulnerability
https://snyk.io/advisor/npm-package/inquirer
https://snyk.io/vuln/npm:ansi-regex
コントリビューションガイド
調査の方向性
まず PR #874 と inquirer v8.2.0 の依存関係リファレンスを確認します。提案された更新で ansi-regex の ReDoS アドバイザリに対応できていることを確認し、リポジトリに既存のチェックを実行します。脆弱な依存関係が新たに導入されなくなり、更新がマージされれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- javascript, node.js
- 領域
- cli, security
- issue の種類
- バグ
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 25/100