loopbackio / loopbackio/loopback-next
Security Scan "Vulnerability" CVE-2023-29827
Nessuno ha ancora preso questa issue.
- Lingua principale
- TypeScript
- Stelle
- 5.1k
- Fork
- 1.1k
- Merge medio
- 2g 21h
- PR unite (30g)
- 27
Descrizione
### Describe the bug
@loopback/rest triggers a critical security vulnerability due to strong-error-handler's dependency on [ejs](https://github.com/mde/ejs).
The vulnerability is currently [disputed by ejs](https://nvd.nist.gov/vuln/detail/CVE-2023-29827), but does the Loopback team have an official statement/documentation as to why this isn't a vulnerability in Loopback's usage of ejs or a plan to remove ejs entirely?
Thanks!
Relevant Links:
https://nvd.nist.gov/vuln/detail/CVE-2023-29827
https://github.com/advisories/GHSA-j5pp-6f4w-r5r6
https://github.com/mde/ejs/issues/720#issuecomment-1587399501
### Logs
_No response_
### Additional information
_No response_
### Reproduction
https://nvd.nist.gov/vuln/detail/CVE-2023-29827
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Esamina il percorso delle dipendenze di @loopback/rest attraverso strong-error-handler fino a ejs, insieme alla CVE, all’advisory e alla discussione su ejs collegati. Determina se l’utilizzo da parte di LoopBack è interessato; il lavoro è completato quando è disponibile una documentazione ufficiale che spiega l’impatto oppure un piano definito per rimuovere ejs.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- nodejs, typescript
- Ambito
- security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 25/100