github / github/vscode-github-actions

Incorrect version in package-lock.json triggers false positive for critical security vulnerability

Aperta
#356 0 commenti 1 reazione 0 assegnatari Vedi su GitHub
bug
Lingua principale
TypeScript
Stelle
660
Fork
213
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:

```
"vscode-github-actions": {
"version": "0.25.6",
```

So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).

This in turn gets flagged in `grype`:

```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```

Which is quite the false alarm, given the severity of that particular issue:

https://github.com/advisories/GHSA-wvmr-x489-hcpj

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Ispeziona ~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json e confronta la voce vscode-github-actions con la versione del pacchetto 0.26.3. Verifica il risultato con grype; il lavoro è terminato quando il file di lock non segnala più la versione 0.25.6 né attiva il falso rilevamento di vulnerabilità citato.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
typescript
Ambito
security
Tipo di issue
Bug
Difficoltà
1/5
Tempo stimato
Meno di un'ora
Stato di attività
Ferma
Chiarezza
Specificata chiaramente
Idoneità per principianti
42/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.