loopbackio / loopbackio/loopback-datasource-juggler
transitive dependency of a moderatly vulnerable version of nanoid
Ouverte
@achrinza y travaille déjà.
Depuis le 16/2/2022.
bug
- Langage dominant
- JavaScript
- Étoiles
- 282
- Forks
- 366
- Merge moyen
- 17 h 4 min
- PR mergées (30 j)
- 10
Description
Describe the bug
some loopback components depends on a vulnerable version of nanoid from loopback-datasource-juggler dependencies
Logs
=== npm audit security report ===
┌──────────────────────────────────────────────────────────────────────────────┐
│ Manual Review │
│ Some vulnerabilities require your attention to resolve │
│ │
│ Visit https://go.npm.me/audit-guide for additional guidance │
└──────────────────────────────────────────────────────────────────────────────┘
┌───────────────┬──────────────────────────────────────────────────────────────┐
│ Moderate │ Exposure of Sensitive Information to an Unauthorized Actor │
│ │ in nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package │ nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in │ >=3.1.31 │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ @loopback/repository │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path │ @loopback/repository > loopback-datasource-juggler > shortid │
│ │ > nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info │ https://github.com/advisories/GHSA-qrpm-p2h7-hrv2 │
└───────────────┴──────────────────────────────────────────────────────────────┘
┌───────────────┬──────────────────────────────────────────────────────────────┐
│ Moderate │ Exposure of Sensitive Information to an Unauthorized Actor │
│ │ in nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package │ nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in │ >=3.1.31 │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ @loopback/boot │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path │ @loopback/boot > @loopback/repository > │
│ │ loopback-datasource-juggler > shortid > nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info │ https://github.com/advisories/GHSA-qrpm-p2h7-hrv2 │
└───────────────┴──────────────────────────────────────────────────────────────┘
┌───────────────┬──────────────────────────────────────────────────────────────┐
│ Moderate │ Exposure of Sensitive Information to an Unauthorized Actor │
│ │ in nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package │ nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in │ >=3.1.31 │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ ad569a050a8ea12038da5f35d4d4e6f7cc4ecc4f5b5b1b980db751820ea… │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path │ ad569a050a8ea12038da5f35d4d4e6f7cc4ecc4f5b5b1b980db751820ea… │
│ │ > │
│ │ eface3a80d4c7653fd276752486045e0ead664f893b0af3ee2b2f1d1ab8… │
│ │ > @loopback/repository > loopback-datasource-juggler > │
│ │ shortid > nanoid │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info │ https://github.com/advisories/GHSA-qrpm-p2h7-hrv2 │
└───────────────┴──────────────────────────────────────────────────────────────┘
found 3 moderate severity vulnerabilities in 319 scanned packages
3 vulnerabilities require manual review. See the full report for details.
Additional information
No response
Reproduction
just run npm audit
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Évaluation
Cette issue n'a pas encore été évaluée.