Security: transitive undici@5.29.0 vulnerabilities via @github/local-action@7.0.1
- Lingua principale
- TypeScript
- Stelle
- 451
- Fork
- 28
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
## Summary
`@github/local-action@7.0.1` pulls in a vulnerable `undici@5.29.0` through several `@actions/*` dependencies. Snyk reports **10 transitive issues** (Risk Score MAX **170**), of which **9 have no supported fix** in the current dependency tree (0 fixable via a direct bump).
All high-severity findings trace back to a single package: **`undici@5.29.0`**.
## Affected package
- **Direct dependency:** `@github/local-action@7.0.1`
- **Vulnerable transitive package:** `undici@5.29.0`
- **Fixed in:** `undici@6.24.0`, `undici@7.24.0`
## Vulnerabilities
| Issue | CWE | CVE | CVSS | Snyk ID |
|-------|-----|-----|------|---------|
| Uncaught Exception | [CWE-248](https://cwe.mitre.org/data/definitions/248.html) | CVE-2026-2229 | 8.7 (High) | SNYK-JS-UNDICI-15518070 |
| CRLF Injection | [CWE-93](https://cwe.mitre.org/data/definitions/93.html) | — | 9.2 (Critical) | — |
| Permissive List of Allowed Inputs | [CWE-183](https://cwe.mitre.org/data/definitions/183.html) | — | 8.3 (High) | — |
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Inizia ispezionando i manifest delle dipendenze e il lockfile del repository per tracciare come @github/local-action@7.0.1 introduca undici@5.29.0. Determina se un aggiornamento delle dipendenze disponibile o un'altra risoluzione supportata rimuove le vulnerabilità segnalate, quindi esegui nuovamente la scansione di sicurezza delle dipendenze del progetto e conferma che i problemi rilevati siano stati risolti.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- typescript
- Ambito
- devops, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 45/100