Security: 61 vulnerabilities in dev dependencies (dumi/umi/webpack toolchain)

Abierto
#1,216 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
35/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Estancado
Stack tecnológico
node.js, typescript, webpack

Línea de trabajo

Comienza ejecutando npm audit y compáralo con npm audit --omit=dev para confirmar la cadena de herramientas de desarrollo afectada. Revisa las rutas de dependencias de dumi, umi, webpack y father; después evalúa las actualizaciones seguras y si npm audit --audit-level=high puede integrarse en el seguimiento de CI; se considera completado cuando las vulnerabilidades notificadas de las dependencias de desarrollo se hayan corregido sin depender de --force.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Summary

npm audit reports 61 vulnerabilities (25 high, 28 moderate, 8 low) when dev dependencies are included. They come from the docs/build toolchain (dumi, umi, webpack, father, etc.), not from the published library’s production dependencies.

Impact

  • Production / published package: No impact — npm audit --omit=dev shows 0 vulnerabilities.
  • Developers & CI: Anyone running npm install, npm run build, npm run compile, or npm start (dumi dev) installs and uses these vulnerable dev dependencies.

Notable advisories (high severity)

  • serialize-javascript — RCE via RegExp.flags / Date.prototype.toISOString
  • minimatch — ReDoS
  • node-fetch — header forwarding / redirect size issues
  • path-to-regexp — backtracking ReDoS
  • nth-check — ReDoS
  • Plus moderate issues in @babel/runtime, esbuild, react-router, ajv, elliptic, send, etc.

Suggested actions

  1. Run npm audit and, where safe, npm audit fix (avoid --force unless you accept breaking changes).
  2. Upgrade dumi/umi and related tooling to versions that depend on patched packages.
  3. Optionally track this in CI (e.g. npm audit --audit-level=high) so regressions are caught.

Hey, @afc163 are you able to assign it to me, if needed?
Best regards.

Lenguaje dominante
TypeScript
Estrellas
938
Forks
482
Merge medio
15 h 8 min
PR fusionados (30 d)
2

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de react-component/select

Todos los issues de react-component/select

Issues similares

Más issues de TypeScript

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.