github / github/vscode-github-actions
Incorrect version in package-lock.json triggers false positive for critical security vulnerability
- Vorherrschende Sprache
- TypeScript
- Sterne
- 660
- Forks
- 213
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:
```
"vscode-github-actions": {
"version": "0.25.6",
```
So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).
This in turn gets flagged in `grype`:
```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```
Which is quite the false alarm, given the severity of that particular issue:
https://github.com/advisories/GHSA-wvmr-x489-hcpj
Beitragsleitfaden
Rechercherichtung
Prüfe ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json und vergleiche den Eintrag vscode-github-actions mit der Paketversion 0.26.3. Überprüfe das Ergebnis mit grype; fertig ist die Aufgabe, wenn die Lock-Datei nicht mehr die Version 0.25.6 meldet oder den genannten falschen Schwachstellenfund auslöst.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- typescript
- Bereich
- security
- Issue-Typ
- Bug
- Schwierigkeit
- 1/5
- Geschätzter Aufwand
- Unter einer Stunde
- Aktivitätsstatus
- Veraltet
- Klarheit
- Klar beschrieben
- Anfängerfreundlichkeit
- 42/100