ember-cli / ember-cli/ember-cli

Security vulnerability with `braces` package

オープン
#10,473 コメント 5 件 リアクション 1 件 担当者 0 名 GitHub で見る
主要言語
JavaScript
スター
3.2k
フォーク
1.2k
平均マージ
1日 11時間
マージ済み PR(30日)
8

説明

We're running into security vulnerabilities from <`v3.0.3` versions of the `braces` package. Checking out our dependency chain, it looks like it should be fixed if
- `broccoli` updates `sane` (there already exists a [PR](https://github.com/broccolijs/broccoli/pull/506) to do so) and then `ember-cli` pulls in the update.
- `ember-cli-dependency-checker` updates `find-yarn-workspace-root` to `v2.0.0`.
![Screenshot 2024-06-20 at 3 01 53 PM](https://github.com/ember-cli/ember-cli/assets/17748358/4aa36ae6-4a56-49f7-8ab3-6efbdfdf948e)

コントリビューションガイド

コントリビューションガイドを開く

調査の方向性

まず、issue に記載されている依存関係チェーンを確認します。sane を更新する broccoli PR #506 と、ember-cli-dependency-checker による find-yarn-workspace-root の v2.0.0 への更新です。ember-cli がこれらの変更をどのように取り込むかを検証し、結果として得られる依存関係ツリーに v3.0.3 未満の脆弱な braces バージョンが含まれなくなっていることを確認してください。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
javascript
領域
cli, security
issue の種類
バグ
難易度
4/5
見積もり時間
3〜5日
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
25/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。