commitizen / commitizen/cz-cli

critical: ReDoS vulnerability from inquirer v8.2.0

オープン
#883 コメント 1 件 リアクション 10 件 担当者 0 名 GitHub で見る
主要言語
JavaScript
スター
17.5k
フォーク
566
平均マージ
8時間 16分
マージ済み PR(30日)
1

説明

Hi Team, there is a high vulnerability found in ansi-regex library for Regular Expression Denial of Service (ReDoS).
This library is used by inquirer v8.2.0.

Please increase the inquirer library to latest version. **Already a PR is open for that, please merge it as soon as possible:**
https://github.com/commitizen/cz-cli/pull/874

Refer the below urls to find more about vulnerability

https://snyk.io/advisor/npm-package/inquirer
https://snyk.io/vuln/npm:ansi-regex

コントリビューションガイド

コントリビューションガイドを開く

調査の方向性

まず PR #874 と inquirer v8.2.0 の依存関係リファレンスを確認します。提案された更新で ansi-regex の ReDoS アドバイザリに対応できていることを確認し、リポジトリに既存のチェックを実行します。脆弱な依存関係が新たに導入されなくなり、更新がマージされれば完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
javascript, node.js
領域
cli, security
issue の種類
バグ
難易度
2/5
見積もり時間
1〜3時間
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
25/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。