loopbackio / loopbackio/loopback-connector-openapi
Nested dependency on a vulnerable package
Nessuno ha ancora preso questa issue.
- Lingua principale
- JavaScript
- Stelle
- 8
- Fork
- 4
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
This project has a nested dependency on node-fetch@2.6.1, which is vulnerable to CVE-2022-0235 and CVE-2020-15168
This needs to be updated to node-fetch@2.6.7
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Individua la dipendenza annidata node-fetch@2.6.1 nei manifest delle dipendenze o nel lockfile del repository e verifica come viene risolta. Conferma che la dipendenza possa essere aggiornata a node-fetch@2.6.7, quindi verifica che la versione vulnerabile non sia più presente e che i due avvisi referenziati siano stati risolti.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- node.js
- Ambito
- security
- Tipo di issue
- Bug
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Stato di attività
- Ferma
- Chiarezza
- Specificata chiaramente
- Idoneità per principianti
- 45/100