conductor-oss / conductor-oss/javascript-sdk
[GHSA-xxjr-mmjv-4gpg] lodash@4.17.21: Prototype Pollution in _.unset and _.omit
オープン
security
vulnerability
- 主要言語
- TypeScript
- スター
- 58
- フォーク
- 20
- 平均マージ
- 1日 13時間
- マージ済み PR(30日)
- 7
説明
## Vulnerability Report
| CVE | Library | Installed | Fixed |
|-----|---------|-----------|-------|
| GHSA-xxjr-mmjv-4gpg | lodash | 4.17.21 | 4.17.23 |
### Summary
Prototype Pollution Vulnerability in _.unset and _.omit functions.
### References
- [GHSA-xxjr-mmjv-4gpg](https://osv.dev/vulnerability/GHSA-xxjr-mmjv-4gpg)
コントリビューションガイド
このリポジトリのコントリビューションガイドは索引されていません
調査の方向性
まず、TypeScript SDK のどこで lodash 4.17.21 が宣言されているかを特定し、レポートで名前が挙げられている影響を受ける _.unset 関数と _.omit 関数を確認します。依存関係が修正済みの 4.17.23 リリースに更新され、インストールされているバージョンが脆弱なバージョンと一致しなくなれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- javascript, typescript
- 領域
- security
- issue の種類
- バグ
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 35/100