github / github/vscode-github-actions

Incorrect version in package-lock.json triggers false positive for critical security vulnerability

オープン
#356 コメント 0 件 リアクション 1 件 担当者 0 名 GitHub で見る
bug
主要言語
TypeScript
スター
660
フォーク
213
PR マージ指標
30日以内にマージされた PR はありません

説明

In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:

```
"vscode-github-actions": {
"version": "0.25.6",
```

So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).

This in turn gets flagged in `grype`:

```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```

Which is quite the false alarm, given the severity of that particular issue:

https://github.com/advisories/GHSA-wvmr-x489-hcpj

コントリビューションガイド

コントリビューションガイドを開く

調査の方向性

~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json を調べ、vscode-github-actions エントリをパッケージバージョン 0.26.3 と比較します。grype で結果を確認します。lock ファイルがバージョン 0.25.6 を報告せず、引用されている誤った脆弱性検出も発生させなくなれば完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
typescript
領域
security
issue の種類
バグ
難易度
1/5
見積もり時間
1時間未満
活発さ
停滞
明瞭さ
明確に書かれている
初心者へのやさしさ
42/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。