loopbackio / loopbackio/loopback-next

Security Scan "Vulnerability" CVE-2023-29827

Ouverte
#9,867 3 commentaires 1 réaction 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

bug
Langage dominant
TypeScript
Étoiles
5.1k
Forks
1.1k
Merge moyen
2 j 21 h
PR mergées (30 j)
27

Description

Describe the bug

@loopback/rest triggers a critical security vulnerability due to strong-error-handler's dependency on ejs.

The vulnerability is currently disputed by ejs, but does the Loopback team have an official statement/documentation as to why this isn't a vulnerability in Loopback's usage of ejs or a plan to remove ejs entirely?

Thanks!

Relevant Links:
https://nvd.nist.gov/vuln/detail/CVE-2023-29827
https://github.com/advisories/GHSA-j5pp-6f4w-r5r6
https://github.com/mde/ejs/issues/720#issuecomment-1587399501

Logs

No response

Additional information

No response

Reproduction

https://nvd.nist.gov/vuln/detail/CVE-2023-29827

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Examinez le chemin de dépendances de @loopback/rest via strong-error-handler jusqu’à ejs, ainsi que la CVE, l’avis de sécurité et la discussion sur ejs associés. Déterminez si l’utilisation par LoopBack est affectée ; le travail est terminé lorsqu’une documentation officielle expliquant l’impact ou un plan défini pour supprimer ejs est disponible.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
nodejs, typescript
Domaine
security
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.