commitizen / commitizen/cz-cli
Vulnerability: Prototype Pollution via the main (merge) function
- Vorherrschende Sprache
- JavaScript
- Sterne
- 17.5k
- Forks
- 566
- Ø Merge
- 8 Std. 16 Min.
- Gemergte PRs (30 T.)
- 1
Beschreibung
### Description
Found by vulnerability check `OWASP:UsingComponentWithKnownVulnerability`
Filename: merge:2.1.1 | Reference: CVE-2021-23397 | CVSS Score: 9.8 | Category: CWE-1321 | All versions of package @ianwalter/merge are vulnerable to Prototype Pollution via the main (merge) function. Maintainer suggests using @generates/merger instead.
dependency tree:
```
commitizen@4.2.6
└ find-node-modules@2.1.3
└ merge@2.1.1
```
caused by https://github.com/callumacrae/find-node-modules/issues/18
awaiting fix to upgrade to `find-node-modules@2.1.4`
### Steps to reproduce
1. Clone this repo
2. Install dependencies `npm i`
3. observe vulnerability
### Environment
- commitizen@4.2.6
Wrongly raised in https://github.com/commitizen-tools/commitizen/issues/654
Beitragsleitfaden
Rechercherichtung
Beginne damit, den Abhängigkeitsbaum aus dem Issue und das Upstream-find-node-modules-Issue 18 zu prüfen, und sieh dir anschließend den Verweis auf das commitizen-Issue 654 an. Im Issue steht, dass der Bericht fälschlicherweise erstellt wurde und auf find-node-modules@2.1.4 wartet; als erledigt kann dies erst gelten, wenn bestätigt wurde, ob die Sicherheitslücke nach dieser Upstream-Änderung behoben ist.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- javascript, nodejs
- Bereich
- cli, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 20/100