Security: 61 vulnerabilities in dev dependencies (dumi/umi/webpack toolchain)

Aperta
#1,216 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
35/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Ferma
Stack tecnologico
node.js, typescript, webpack

Direzione di ricerca

Inizia eseguendo npm audit e confrontalo con npm audit --omit=dev per confermare la toolchain di sviluppo interessata. Esamina i percorsi delle dipendenze di dumi, umi, webpack e father, quindi valuta gli upgrade sicuri e se sia possibile monitorare npm audit --audit-level=high nella CI; il lavoro è completato quando le vulnerabilità segnalate nelle dipendenze di sviluppo sono risolte senza fare affidamento su --force.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Summary

npm audit reports 61 vulnerabilities (25 high, 28 moderate, 8 low) when dev dependencies are included. They come from the docs/build toolchain (dumi, umi, webpack, father, etc.), not from the published library’s production dependencies.

Impact

  • Production / published package: No impact — npm audit --omit=dev shows 0 vulnerabilities.
  • Developers & CI: Anyone running npm install, npm run build, npm run compile, or npm start (dumi dev) installs and uses these vulnerable dev dependencies.

Notable advisories (high severity)

  • serialize-javascript — RCE via RegExp.flags / Date.prototype.toISOString
  • minimatch — ReDoS
  • node-fetch — header forwarding / redirect size issues
  • path-to-regexp — backtracking ReDoS
  • nth-check — ReDoS
  • Plus moderate issues in @babel/runtime, esbuild, react-router, ajv, elliptic, send, etc.

Suggested actions

  1. Run npm audit and, where safe, npm audit fix (avoid --force unless you accept breaking changes).
  2. Upgrade dumi/umi and related tooling to versions that depend on patched packages.
  3. Optionally track this in CI (e.g. npm audit --audit-level=high) so regressions are caught.

Hey, @afc163 are you able to assign it to me, if needed?
Best regards.

Lingua principale
TypeScript
Stelle
938
Fork
482
Merge medio
15h 8m
PR unite (30g)
2

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di react-component/select

Tutte le issue di react-component/select

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.