github / github/vscode-github-actions
Incorrect version in package-lock.json triggers false positive for critical security vulnerability
- Lenguaje dominante
- TypeScript
- Estrellas
- 660
- Forks
- 213
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:
```
"vscode-github-actions": {
"version": "0.25.6",
```
So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).
This in turn gets flagged in `grype`:
```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```
Which is quite the false alarm, given the severity of that particular issue:
https://github.com/advisories/GHSA-wvmr-x489-hcpj
Guía de contribución
Línea de trabajo
Inspecciona ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json y compara la entrada vscode-github-actions con la versión del paquete 0.26.3. Comprueba el resultado con grype; se considera terminado cuando el archivo de bloqueo ya no informa de la versión 0.25.6 ni activa el falso hallazgo de vulnerabilidad citado.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- typescript
- Área
- security
- Tipo de issue
- Error
- Dificultad
- 1/5
- Tiempo estimado
- Menos de una hora
- Estado de actividad
- Estancado
- Claridad
- Bien especificado
- Aptitud para principiantes
- 42/100