ember-cli / ember-cli/ember-cli
Security vulnerability with `braces` package
- 主要言語
- JavaScript
- スター
- 3.2k
- フォーク
- 1.2k
- 平均マージ
- 1日 11時間
- マージ済み PR(30日)
- 8
説明
We're running into security vulnerabilities from <`v3.0.3` versions of the `braces` package. Checking out our dependency chain, it looks like it should be fixed if
- `broccoli` updates `sane` (there already exists a [PR](https://github.com/broccolijs/broccoli/pull/506) to do so) and then `ember-cli` pulls in the update.
- `ember-cli-dependency-checker` updates `find-yarn-workspace-root` to `v2.0.0`.

コントリビューションガイド
調査の方向性
まず、issue に記載されている依存関係チェーンを確認します。sane を更新する broccoli PR #506 と、ember-cli-dependency-checker による find-yarn-workspace-root の v2.0.0 への更新です。ember-cli がこれらの変更をどのように取り込むかを検証し、結果として得られる依存関係ツリーに v3.0.3 未満の脆弱な braces バージョンが含まれなくなっていることを確認してください。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- javascript
- 領域
- cli, security
- issue の種類
- バグ
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 25/100