commitizen / commitizen/cz-cli

Vulnerability: Prototype Pollution via the main (merge) function

Offen
#963 4 Kommentare 1 Reaktion 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
JavaScript
Sterne
17.5k
Forks
566
Ø Merge
8 Std. 16 Min.
Gemergte PRs (30 T.)
1

Beschreibung

### Description

Found by vulnerability check `OWASP:UsingComponentWithKnownVulnerability`

Filename: merge:2.1.1 | Reference: CVE-2021-23397 | CVSS Score: 9.8 | Category: CWE-1321 | All versions of package @ianwalter/merge are vulnerable to Prototype Pollution via the main (merge) function. Maintainer suggests using @generates/merger instead.

dependency tree:

```
commitizen@4.2.6
└ find-node-modules@2.1.3
└ merge@2.1.1
```

caused by https://github.com/callumacrae/find-node-modules/issues/18

awaiting fix to upgrade to `find-node-modules@2.1.4`

### Steps to reproduce

1. Clone this repo
2. Install dependencies `npm i`
3. observe vulnerability

### Environment

- commitizen@4.2.6

Wrongly raised in https://github.com/commitizen-tools/commitizen/issues/654

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginne damit, den Abhängigkeitsbaum aus dem Issue und das Upstream-find-node-modules-Issue 18 zu prüfen, und sieh dir anschließend den Verweis auf das commitizen-Issue 654 an. Im Issue steht, dass der Bericht fälschlicherweise erstellt wurde und auf find-node-modules@2.1.4 wartet; als erledigt kann dies erst gelten, wenn bestätigt wurde, ob die Sicherheitslücke nach dieser Upstream-Änderung behoben ist.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript, nodejs
Bereich
cli, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
20/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.