db-migrate / db-migrate/node-db-migrate
Update `tunnel-ssh` dependency for vulnerability CVE-2023-48795
- Dominant language
- JavaScript
- Stars
- 2.3k
- Forks
- 361
- PR merge metrics
- No merged PRs in 30d
Description
## I'm submitting a...
- [ ] Bug report
- [ ] Feature request
- [x] Question
## Current behavior
The vulnerability [CVE-2023-48795](https://nvd.nist.gov/vuln/detail/CVE-2023-48795) requires `ssh2` 1.15 and above to fix: https://github.com/mscdex/ssh2/issues/1354
The `tunnel-ssh` 4.x series, which is a dependency of `db-migrate`, only supports `ssh2` up to 1.4.0: https://github.com/db-migrate/node-db-migrate/issues/755. This CVE can be resolved for `db-migrate` if the `tunnel-ssh` dependency is upgraded to 5.x (or if `tunnel-ssh` updates its 4.x dependencies, but it's been a year since 5.x was released).
## Expected behavior
The security vulnerability should be addressed.
Contributor guide
Assessment
This issue has not been assessed yet.