fly-apps / fly-apps/dockerfile-node
Dependency diff (jsdiff) has DoS vulnerability (CVE-2026-24001)
- 主要言語
- JavaScript
- スター
- 187
- フォーク
- 11
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
## Summary
`@flydotio/dockerfile` depends on `diff` (jsdiff), which has a denial-of-service vulnerability ([GHSA-73rr-hh4g-fpgx](https://github.com/advisories/GHSA-73rr-hh4g-fpgx), CVE-2026-24001).
## Vulnerability Details
- **Affected methods**: `parsePatch` and `applyPatch`
- **Impact**: Infinite loop and unbounded memory consumption when patch filenames contain `\r`, `\u2028`, or `\u2029` characters. A large payload is not needed to trigger the vulnerability.
- **CVSS**: 2.7 (Low)
- **Patched versions**: `diff@8.0.3`, `5.2.2`, `4.0.4`
## Current state
`@flydotio/dockerfile@>=0.7.5` depends on a vulnerable version of `diff` (6.0.0–8.0.2). Upgrading `diff` to `>=8.0.3` would resolve the issue.
## References
- https://github.com/advisories/GHSA-73rr-hh4g-fpgx
- https://github.com/kpdecker/jsdiff/pull/649
コントリビューションガイド
このリポジトリのコントリビューションガイドは索引されていません
調査の方向性
ソースファイルもテストも指定されていません。まず @flydotio/dockerfile の依存関係の宣言と lockfile を見つけ、次にどの diff バージョンが解決されるかを確認してください。diff を 8.0.3 以上の修正版にアップグレードし、依存関係が 6.0.0–8.0.2 に解決されなくなったことを確認できれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- javascript
- 領域
- security
- issue の種類
- バグ
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 55/100