commitizen / commitizen/cz-cli
Vulnerability: Prototype Pollution via the main (merge) function
- Lingua principale
- JavaScript
- Stelle
- 17.5k
- Fork
- 566
- Merge medio
- 8h 16m
- PR unite (30g)
- 1
Descrizione
### Description
Found by vulnerability check `OWASP:UsingComponentWithKnownVulnerability`
Filename: merge:2.1.1 | Reference: CVE-2021-23397 | CVSS Score: 9.8 | Category: CWE-1321 | All versions of package @ianwalter/merge are vulnerable to Prototype Pollution via the main (merge) function. Maintainer suggests using @generates/merger instead.
dependency tree:
```
commitizen@4.2.6
└ find-node-modules@2.1.3
└ merge@2.1.1
```
caused by https://github.com/callumacrae/find-node-modules/issues/18
awaiting fix to upgrade to `find-node-modules@2.1.4`
### Steps to reproduce
1. Clone this repo
2. Install dependencies `npm i`
3. observe vulnerability
### Environment
- commitizen@4.2.6
Wrongly raised in https://github.com/commitizen-tools/commitizen/issues/654
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Inizia controllando l’albero delle dipendenze indicato nell’issue e l’issue 18 di find-node-modules upstream, quindi esamina il riferimento all’issue 654 di commitizen. L’issue indica che il report è stato aperto per errore ed è in attesa di find-node-modules@2.1.4; per considerarlo completato sarebbe necessario confermare se la vulnerabilità è stata risolta dopo questa modifica upstream.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- javascript, nodejs
- Ambito
- cli, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 20/100