github / github/vscode-github-actions
Incorrect version in package-lock.json triggers false positive for critical security vulnerability
- 主要言語
- TypeScript
- スター
- 660
- フォーク
- 213
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
In `~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json`:
```
"vscode-github-actions": {
"version": "0.25.6",
```
So it looks like the declared version in the lock file (0.25.6) is older than the package version (0.26.3).
This in turn gets flagged in `grype`:
```
vscode-github-actions 0.25.6 npm GHSA-wvmr-x489-hcpj Critical
```
Which is quite the false alarm, given the severity of that particular issue:
https://github.com/advisories/GHSA-wvmr-x489-hcpj
コントリビューションガイド
調査の方向性
~/.vscode-server/extensions/github.vscode-github-actions-0.26.3/script/workspace/package-lock.json を調べ、vscode-github-actions エントリをパッケージバージョン 0.26.3 と比較します。grype で結果を確認します。lock ファイルがバージョン 0.25.6 を報告せず、引用されている誤った脆弱性検出も発生させなくなれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- typescript
- 領域
- security
- issue の種類
- バグ
- 難易度
- 1/5
- 見積もり時間
- 1時間未満
- 活発さ
- 停滞
- 明瞭さ
- 明確に書かれている
- 初心者へのやさしさ
- 42/100