github / github/vscode-github-actions
Incorrect version in package-lock.json triggers false positive for critical security vulnerability
- Langage dominant
- TypeScript
- Étoiles
- 660
- Forks
- 213
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:
```
"vscode-github-actions": {
"version": "0.25.6",
```
So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).
This in turn gets flagged in `grype`:
```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```
Which is quite the false alarm, given the severity of that particular issue:
https://github.com/advisories/GHSA-wvmr-x489-hcpj
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Inspectez ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json et comparez l’entrée vscode-github-actions avec la version du paquet 0.26.3. Vérifiez le résultat avec grype ; c’est terminé lorsque le fichier lock ne signale plus la version 0.25.6 et ne déclenche plus la fausse vulnérabilité citée.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- typescript
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 1/5
- Temps estimé
- Moins d'une heure
- Activité
- À l'abandon
- Clarté
- Clairement spécifiée
- Accessibilité débutants
- 42/100