github / github/vscode-github-actions

Incorrect version in package-lock.json triggers false positive for critical security vulnerability

Ouverte
#356 0 commentaires 1 réaction 0 personnes assignées Voir sur GitHub
bug
Langage dominant
TypeScript
Étoiles
660
Forks
213
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:

```
"vscode-github-actions": {
"version": "0.25.6",
```

So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).

This in turn gets flagged in `grype`:

```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```

Which is quite the false alarm, given the severity of that particular issue:

https://github.com/advisories/GHSA-wvmr-x489-hcpj

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Inspectez ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json et comparez l’entrée vscode-github-actions avec la version du paquet 0.26.3. Vérifiez le résultat avec grype ; c’est terminé lorsque le fichier lock ne signale plus la version 0.25.6 et ne déclenche plus la fausse vulnérabilité citée.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
typescript
Domaine
security
Type d'issue
Bug
Difficulté
1/5
Temps estimé
Moins d'une heure
Activité
À l'abandon
Clarté
Clairement spécifiée
Accessibilité débutants
42/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.