fly-apps / fly-apps/dockerfile-node
Dependency diff (jsdiff) has DoS vulnerability (CVE-2026-24001)
- Vorherrschende Sprache
- JavaScript
- Sterne
- 187
- Forks
- 11
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
## Summary
`@flydotio/dockerfile` depends on `diff` (jsdiff), which has a denial-of-service vulnerability ([GHSA-73rr-hh4g-fpgx](https://github.com/advisories/GHSA-73rr-hh4g-fpgx), CVE-2026-24001).
## Vulnerability Details
- **Affected methods**: `parsePatch` and `applyPatch`
- **Impact**: Infinite loop and unbounded memory consumption when patch filenames contain `\r`, `\u2028`, or `\u2029` characters. A large payload is not needed to trigger the vulnerability.
- **CVSS**: 2.7 (Low)
- **Patched versions**: `diff@8.0.3`, `5.2.2`, `4.0.4`
## Current state
`@flydotio/dockerfile@>=0.7.5` depends on a vulnerable version of `diff` (6.0.0–8.0.2). Upgrading `diff` to `>=8.0.3` would resolve the issue.
## References
- https://github.com/advisories/GHSA-73rr-hh4g-fpgx
- https://github.com/kpdecker/jsdiff/pull/649
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Rechercherichtung
Es ist keine Quelldatei oder kein Test angegeben. Beginne damit, die Abhängigkeitsdeklarationen und die Sperrdatei für @flydotio/dockerfile zu finden, und prüfe anschließend, welche diff-Version aufgelöst wird. Erledigt ist die Aufgabe, wenn diff auf eine gepatchte Version ab 8.0.3 aktualisiert wurde und bestätigt ist, dass die Abhängigkeit nicht mehr auf 6.0.0–8.0.2 aufgelöst wird.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- javascript
- Bereich
- security
- Issue-Typ
- Bug
- Schwierigkeit
- 2/5
- Geschätzter Aufwand
- 1-3 Stunden
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 55/100