drizzle-team / drizzle-team/drizzle-orm
Security: Replace deprecated @esbuild-kit/* with tsx to resolve esbuild vulnerability
- Dominant language
- TypeScript
- Stars
- 35.8k
- Forks
- 1.6k
- Avg merge
- 2d 7h
- Merged PRs (30d)
- 4
Description
## Summary
The `drizzle-kit` package depends on `@esbuild-kit/esm-loader` which is deprecated and brings a vulnerable version of `esbuild` (0.18.20).
## Current State
```json
"dependencies": {
"@esbuild-kit/esm-loader": "^2.5.5",
"esbuild": "^0.25.4"
}
```
The issue is that `@esbuild-kit/core-utils` (transitive dependency) pins `esbuild: 0.18.20`, which has known security vulnerabilities.
## Suggested Fix
The `@esbuild-kit/*` packages are deprecated and have been merged into `tsx`. Consider:
1. Replacing `@esbuild-kit/esm-loader` with `tsx` for TypeScript execution
2. Or removing the dependency if the functionality can be achieved with the already-included `esbuild ^0.25.4`
## Vulnerability Addressed
- **GHSA-67mh-4wv8-2f99** - esbuild enables any website to send requests to the development server (MODERATE)
## Impact
Projects using `drizzle-kit` inherit this vulnerability through the deprecated transitive dependency, even though `drizzle-kit` directly depends on a patched `esbuild` version.
Thank you for building such an amazing ORM! 🎉
Contributor guide
Assessment
This issue has not been assessed yet.