commitizen / commitizen/cz-cli

Vulnerability: Prototype Pollution via the main (merge) function

Aperta
#963 4 commenti 1 reazione 0 assegnatari Vedi su GitHub
Lingua principale
JavaScript
Stelle
17.5k
Fork
566
Merge medio
8h 16m
PR unite (30g)
1

Descrizione

### Description

Found by vulnerability check `OWASP:UsingComponentWithKnownVulnerability`

Filename: merge:2.1.1 | Reference: CVE-2021-23397 | CVSS Score: 9.8 | Category: CWE-1321 | All versions of package @ianwalter/merge are vulnerable to Prototype Pollution via the main (merge) function. Maintainer suggests using @generates/merger instead.

dependency tree:

```
commitizen@4.2.6
└ find-node-modules@2.1.3
└ merge@2.1.1
```

caused by https://github.com/callumacrae/find-node-modules/issues/18

awaiting fix to upgrade to `find-node-modules@2.1.4`

### Steps to reproduce

1. Clone this repo
2. Install dependencies `npm i`
3. observe vulnerability

### Environment

- commitizen@4.2.6

Wrongly raised in https://github.com/commitizen-tools/commitizen/issues/654

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia controllando l’albero delle dipendenze indicato nell’issue e l’issue 18 di find-node-modules upstream, quindi esamina il riferimento all’issue 654 di commitizen. L’issue indica che il report è stato aperto per errore ed è in attesa di find-node-modules@2.1.4; per considerarlo completato sarebbe necessario confermare se la vulnerabilità è stata risolta dopo questa modifica upstream.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
javascript, nodejs
Ambito
cli, security
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Da chiarire
Idoneità per principianti
20/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.