fly-apps / fly-apps/dockerfile-node
Dependency diff (jsdiff) has DoS vulnerability (CVE-2026-24001)
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- JavaScript
- Estrellas
- 187
- Forks
- 11
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
Summary
@flydotio/dockerfile depends on diff (jsdiff), which has a denial-of-service vulnerability (GHSA-73rr-hh4g-fpgx, CVE-2026-24001).
Vulnerability Details
- Affected methods:
parsePatchandapplyPatch - Impact: Infinite loop and unbounded memory consumption when patch filenames contain
\r,\u2028, or\u2029characters. A large payload is not needed to trigger the vulnerability. - CVSS: 2.7 (Low)
- Patched versions:
diff@8.0.3,5.2.2,4.0.4
Current state
@flydotio/dockerfile@>=0.7.5 depends on a vulnerable version of diff (6.0.0–8.0.2). Upgrading diff to >=8.0.3 would resolve the issue.
References
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
No se nombra ningún archivo fuente ni ninguna prueba. Empieza localizando las declaraciones de dependencias y el archivo de bloqueo de @flydotio/dockerfile; después, verifica qué versión de diff se resuelve. Se considera terminado cuando diff se actualiza a una versión corregida igual o superior a 8.0.3 y se confirma que la dependencia ya no se resuelve en 6.0.0–8.0.2.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- javascript
- Área
- security
- Tipo de issue
- Error
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 55/100