loopbackio / loopbackio/loopback-connector-openapi
Nested dependency on a vulnerable package
Abierto
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- JavaScript
- Estrellas
- 8
- Forks
- 4
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
This project has a nested dependency on node-fetch@2.6.1, which is vulnerable to CVE-2022-0235 and CVE-2020-15168
This needs to be updated to node-fetch@2.6.7
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
Localiza la dependencia anidada node-fetch@2.6.1 en los manifiestos de dependencias o en el lockfile del repositorio y revisa cómo se resuelve. Confirma que la dependencia se puede actualizar a node-fetch@2.6.7 y, a continuación, verifica que la versión vulnerable ya no esté presente y que los dos avisos referenciados se hayan solucionado.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- node.js
- Área
- security
- Tipo de issue
- Error
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Estado de actividad
- Estancado
- Claridad
- Bien especificado
- Aptitud para principiantes
- 45/100