github / github/vscode-github-actions

Incorrect version in package-lock.json triggers false positive for critical security vulnerability

Offen
#356 0 Kommentare 1 Reaktion 0 zugewiesene Personen Auf GitHub ansehen
bug
Vorherrschende Sprache
TypeScript
Sterne
660
Forks
213
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:

```
"vscode-github-actions": {
"version": "0.25.6",
```

So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).

This in turn gets flagged in `grype`:

```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```

Which is quite the false alarm, given the severity of that particular issue:

https://github.com/advisories/GHSA-wvmr-x489-hcpj

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Prüfe ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json und vergleiche den Eintrag vscode-github-actions mit der Paketversion 0.26.3. Überprüfe das Ergebnis mit grype; fertig ist die Aufgabe, wenn die Lock-Datei nicht mehr die Version 0.25.6 meldet oder den genannten falschen Schwachstellenfund auslöst.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
typescript
Bereich
security
Issue-Typ
Bug
Schwierigkeit
1/5
Geschätzter Aufwand
Unter einer Stunde
Aktivitätsstatus
Veraltet
Klarheit
Klar beschrieben
Anfängerfreundlichkeit
42/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.