commitizen / commitizen/cz-cli

Vulnerability: Prototype Pollution via the main (merge) function

Abierto
#963 4 comentarios 1 reacción 0 asignados Ver en GitHub
Lenguaje dominante
JavaScript
Estrellas
17.5k
Forks
566
Merge medio
8 h 16 min
PR fusionados (30 d)
1

Descripción

### Description

Found by vulnerability check `OWASP:UsingComponentWithKnownVulnerability`

Filename: merge:2.1.1 | Reference: CVE-2021-23397 | CVSS Score: 9.8 | Category: CWE-1321 | All versions of package @ianwalter/merge are vulnerable to Prototype Pollution via the main (merge) function. Maintainer suggests using @generates/merger instead.

dependency tree:

```
commitizen@4.2.6
└ find-node-modules@2.1.3
└ merge@2.1.1
```

caused by https://github.com/callumacrae/find-node-modules/issues/18

awaiting fix to upgrade to `find-node-modules@2.1.4`

### Steps to reproduce

1. Clone this repo
2. Install dependencies `npm i`
3. observe vulnerability

### Environment

- commitizen@4.2.6

Wrongly raised in https://github.com/commitizen-tools/commitizen/issues/654

Guía de contribución

Abrir la guía de contribución

Evaluación

Este issue todavía no se ha evaluado.

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.