ember-learn / ember-learn/ember-cli-addon-docs
Security vulnerability: Update packages cryptiles and mime
- Langage dominant
- JavaScript
- Étoiles
- 172
- Forks
- 142
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
This project depends on vulnerable versions of `cryptiles` and `mime`.
Cryptiles: [CVE-2018-1000620](https://nvd.nist.gov/vuln/detail/CVE-2018-1000620)
Mime: [CVE-2017-16138](https://nvd.nist.gov/vuln/detail/CVE-2017-16138)
It would probably also be a good idea to turn on automated checks for insecure dependencies.
Yarn [resolutions](https://yarnpkg.com/lang/en/docs/selective-version-resolutions/) may be helpful here. For us, pinning `request` to [2.87.0](https://github.com/request/request/pull/2943#issuecomment-390577329) seems to fix this (`request` is the source of the `cryptiles` and `mime` dependencies).
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Commencez par examiner le manifeste des dépendances et le lockfile du projet, puis suivez la dépendance request qui introduit cryptiles et mime. Le travail est terminé lorsque ces versions vulnérables ont été remplacées, que l’état des dépendances est reproductible et que toutes les vérifications automatisées des dépendances non sécurisées demandées dans l’issue sont activées.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- javascript
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 35/100