github / github/vscode-github-actions

Incorrect version in package-lock.json triggers false positive for critical security vulnerability

Abierto
#356 0 comentarios 1 reacción 0 asignados Ver en GitHub
bug
Lenguaje dominante
TypeScript
Estrellas
660
Forks
213
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:

```
"vscode-github-actions": {
"version": "0.25.6",
```

So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).

This in turn gets flagged in `grype`:

```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```

Which is quite the false alarm, given the severity of that particular issue:

https://github.com/advisories/GHSA-wvmr-x489-hcpj

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Inspecciona ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json y compara la entrada vscode-github-actions con la versión del paquete 0.26.3. Comprueba el resultado con grype; se considera terminado cuando el archivo de bloqueo ya no informa de la versión 0.25.6 ni activa el falso hallazgo de vulnerabilidad citado.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
typescript
Área
security
Tipo de issue
Error
Dificultad
1/5
Tiempo estimado
Menos de una hora
Estado de actividad
Estancado
Claridad
Bien especificado
Aptitud para principiantes
42/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.