nodegit / nodegit/nodegit

Security Vulnerabilities

Aperta
#1,854 2 commenti 1 reazione 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Lingua principale
JavaScript
Stelle
5.8k
Fork
704
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

System information

  • node version: v14.17.5
  • npm or yarn version: 6.14.14
  • OS/version/architecture: Version 21H1(OS Build 19043.1165)
  • Applicable nodegit version: 0.27.0

Problem description

Hi team,
  I saw some dependencies used on node-git has security vulnerabilities or legal issues.

Package Affected versions Patched versions Overview
ini < 1.3.6 1.3.6 The ini npm package before version 1.3.6 has a Prototype Pollution vulnerability.If an attacker submits a malicious INI file to an application that parses it with ini.parse, they will pollute the prototype on the application. This can be exploited further depending on the context.
normalize-url >= 4.3.0, < 4.5.1 4.5.1 The normalize-url package before 4.5.1, 5.x before 5.3.1, and 6.x before 6.0.1 for Node.js has a ReDoS (regular expression denial of service) issue because it has exponential performance for data: URLs.
tar >= 4.0.0, < 4.4.15 4.4.15 Arbitrary File Creation, Arbitrary File Overwrite, Arbitrary Code Execution
tar >= 6.0.0, < 6.1.2 6.1.2
bl < 1.2.3 1.2.3 A buffer over-read vulnerability exists in bl <4.0.3, <3.0.1, <2.2.1, and <1.2.3 which could allow an attacker to supply user input (even typed) that if it ends up in consume() argument and can become negative, the BufferList state can be corrupted, tricking it into exposing uninitialized memory via regular .slice() calls.

Can you update these dependencies?

References

https://github.com/advisories/GHSA-pp7h-53gx-mx7r
https://github.com/advisories/GHSA-r628-mhmh-qjhw
https://github.com/advisories/GHSA-qqgx-2p2h-9c37
https://github.com/advisories/GHSA-px4h-xg32-q955

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia individuando i manifest delle dipendenze di nodegit e verificando le versioni risolte di ini, normalize-url, tar e bl. Aggiorna le dichiarazioni delle dipendenze o il file di lock in modo che ogni pacchetto elencato raggiunga la versione corretta, quindi esegui i controlli disponibili nel repository e conferma che le vulnerabilità non vengano più segnalate.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
javascript, node.js
Ambito
security
Tipo di issue
Bug
Difficoltà
3/5
Tempo stimato
1-2 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
42/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.