loopbackio / loopbackio/loopback-connector-openapi

Nested dependency on a vulnerable package

Aperta
#29 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

bug
Lingua principale
JavaScript
Stelle
8
Fork
4
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

This project has a nested dependency on validator@12.2.0 which is vulnerable to https://github.com/advisories/GHSA-qgmg-gppg-76g5

This needs to be updated to validator@13.7.0

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia individuando il manifest del pacchetto e il file di lock che risolvono la dipendenza annidata di validator, quindi esamina come validator@12.2.0 entra nell’albero delle dipendenze. Usa l’advisory GitHub collegato per confermare la versione interessata e verifica che la dipendenza risolta sia validator@13.7.0 senza introdurre errori di installazione o di test.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
javascript, nodejs
Ambito
security, tooling
Tipo di issue
Bug
Difficoltà
2/5
Tempo stimato
1-3 ore
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
50/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.