loopbackio / loopbackio/loopback-next
Security Scan "Vulnerability" CVE-2023-29827
Personne n'a encore pris cette issue.
- Langage dominant
- TypeScript
- Étoiles
- 5.1k
- Forks
- 1.1k
- Merge moyen
- 2 j 21 h
- PR mergées (30 j)
- 27
Description
Describe the bug
@loopback/rest triggers a critical security vulnerability due to strong-error-handler's dependency on ejs.
The vulnerability is currently disputed by ejs, but does the Loopback team have an official statement/documentation as to why this isn't a vulnerability in Loopback's usage of ejs or a plan to remove ejs entirely?
Thanks!
Relevant Links:
https://nvd.nist.gov/vuln/detail/CVE-2023-29827
https://github.com/advisories/GHSA-j5pp-6f4w-r5r6
https://github.com/mde/ejs/issues/720#issuecomment-1587399501
Logs
No response
Additional information
No response
Reproduction
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Examinez le chemin de dépendances de @loopback/rest via strong-error-handler jusqu’à ejs, ainsi que la CVE, l’avis de sécurité et la discussion sur ejs associés. Déterminez si l’utilisation par LoopBack est affectée ; le travail est terminé lorsqu’une documentation officielle expliquant l’impact ou un plan défini pour supprimer ejs est disponible.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- nodejs, typescript
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- À clarifier
- Accessibilité débutants
- 25/100