fly-apps / fly-apps/dockerfile-node

Dependency diff (jsdiff) has DoS vulnerability (CVE-2026-24001)

Aperta
#145 0 commenti 2 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
JavaScript
Stelle
187
Fork
11
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

## Summary

`@flydotio/dockerfile` depends on `diff` (jsdiff), which has a denial-of-service vulnerability ([GHSA-73rr-hh4g-fpgx](https://github.com/advisories/GHSA-73rr-hh4g-fpgx), CVE-2026-24001).

## Vulnerability Details

- **Affected methods**: `parsePatch` and `applyPatch`
- **Impact**: Infinite loop and unbounded memory consumption when patch filenames contain `\r`, `\u2028`, or `\u2029` characters. A large payload is not needed to trigger the vulnerability.
- **CVSS**: 2.7 (Low)
- **Patched versions**: `diff@8.0.3`, `5.2.2`, `4.0.4`

## Current state

`@flydotio/dockerfile@>=0.7.5` depends on a vulnerable version of `diff` (6.0.0–8.0.2). Upgrading `diff` to `>=8.0.3` would resolve the issue.

## References

- https://github.com/advisories/GHSA-73rr-hh4g-fpgx
- https://github.com/kpdecker/jsdiff/pull/649

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Direzione di ricerca

Non è indicato alcun file sorgente né alcun test. Inizia individuando le dichiarazioni delle dipendenze e il file di lock di @flydotio/dockerfile, quindi verifica quale versione di diff viene risolta. Il lavoro è completato quando diff viene aggiornato a una versione corretta pari o superiore a 8.0.3 e viene confermato che la dipendenza non viene più risolta alla versione 6.0.0–8.0.2.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
javascript
Ambito
security
Tipo di issue
Bug
Difficoltà
2/5
Tempo stimato
1-3 ore
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
55/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.