ember-learn / ember-learn/ember-cli-addon-docs

Security vulnerability: Update packages cryptiles and mime

オープン
#339 コメント 0 件 リアクション 1 件 担当者 0 名 GitHub で見る
主要言語
JavaScript
スター
172
フォーク
142
PR マージ指標
30日以内にマージされた PR はありません

説明

This project depends on vulnerable versions of `cryptiles` and `mime`.

Cryptiles: [CVE-2018-1000620](https://nvd.nist.gov/vuln/detail/CVE-2018-1000620)
Mime: [CVE-2017-16138](https://nvd.nist.gov/vuln/detail/CVE-2017-16138)

It would probably also be a good idea to turn on automated checks for insecure dependencies.

Yarn [resolutions](https://yarnpkg.com/lang/en/docs/selective-version-resolutions/) may be helpful here. For us, pinning `request` to [2.87.0](https://github.com/request/request/pull/2943#issuecomment-390577329) seems to fix this (`request` is the source of the `cryptiles` and `mime` dependencies).

コントリビューションガイド

コントリビューションガイドを開く

調査の方向性

まずプロジェクトの依存関係マニフェストと lockfile を調べ、次に cryptiles と mime を取り込む request 依存関係を追跡します。これらの脆弱なバージョンが置き換えられ、依存関係の状態が再現可能になり、issue で要求された自動の安全でない依存関係チェックが有効になれば、作業は完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
javascript
領域
security
issue の種類
バグ
難易度
3/5
見積もり時間
1〜2日
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
35/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。