fly-apps / fly-apps/dockerfile-node

Dependency diff (jsdiff) has DoS vulnerability (CVE-2026-24001)

Offen
#145 0 Kommentare 2 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
JavaScript
Sterne
187
Forks
11
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

## Summary

`@flydotio/dockerfile` depends on `diff` (jsdiff), which has a denial-of-service vulnerability ([GHSA-73rr-hh4g-fpgx](https://github.com/advisories/GHSA-73rr-hh4g-fpgx), CVE-2026-24001).

## Vulnerability Details

- **Affected methods**: `parsePatch` and `applyPatch`
- **Impact**: Infinite loop and unbounded memory consumption when patch filenames contain `\r`, `\u2028`, or `\u2029` characters. A large payload is not needed to trigger the vulnerability.
- **CVSS**: 2.7 (Low)
- **Patched versions**: `diff@8.0.3`, `5.2.2`, `4.0.4`

## Current state

`@flydotio/dockerfile@>=0.7.5` depends on a vulnerable version of `diff` (6.0.0–8.0.2). Upgrading `diff` to `>=8.0.3` would resolve the issue.

## References

- https://github.com/advisories/GHSA-73rr-hh4g-fpgx
- https://github.com/kpdecker/jsdiff/pull/649

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Es ist keine Quelldatei oder kein Test angegeben. Beginne damit, die Abhängigkeitsdeklarationen und die Sperrdatei für @flydotio/dockerfile zu finden, und prüfe anschließend, welche diff-Version aufgelöst wird. Erledigt ist die Aufgabe, wenn diff auf eine gepatchte Version ab 8.0.3 aktualisiert wurde und bestätigt ist, dass die Abhängigkeit nicht mehr auf 6.0.0–8.0.2 aufgelöst wird.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript
Bereich
security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
55/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.