ember-learn / ember-learn/ember-cli-addon-docs

Security vulnerability: Update packages cryptiles and mime

Ouverte
#339 0 commentaires 1 réaction 0 personnes assignées Voir sur GitHub
Langage dominant
JavaScript
Étoiles
172
Forks
142
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

This project depends on vulnerable versions of `cryptiles` and `mime`.

Cryptiles: [CVE-2018-1000620](https://nvd.nist.gov/vuln/detail/CVE-2018-1000620)
Mime: [CVE-2017-16138](https://nvd.nist.gov/vuln/detail/CVE-2017-16138)

It would probably also be a good idea to turn on automated checks for insecure dependencies.

Yarn [resolutions](https://yarnpkg.com/lang/en/docs/selective-version-resolutions/) may be helpful here. For us, pinning `request` to [2.87.0](https://github.com/request/request/pull/2943#issuecomment-390577329) seems to fix this (`request` is the source of the `cryptiles` and `mime` dependencies).

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par examiner le manifeste des dépendances et le lockfile du projet, puis suivez la dépendance request qui introduit cryptiles et mime. Le travail est terminé lorsque ces versions vulnérables ont été remplacées, que l’état des dépendances est reproductible et que toutes les vérifications automatisées des dépendances non sécurisées demandées dans l’issue sont activées.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
javascript
Domaine
security
Type d'issue
Bug
Difficulté
3/5
Temps estimé
1-2 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.