Security Vulnerabilities
Nessuno ha ancora preso questa issue.
- Lingua principale
- JavaScript
- Stelle
- 5.8k
- Fork
- 704
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
System information
- node version: v14.17.5
- npm or yarn version: 6.14.14
- OS/version/architecture: Version 21H1(OS Build 19043.1165)
- Applicable nodegit version: 0.27.0
Problem description
Hi team,
I saw some dependencies used on node-git has security vulnerabilities or legal issues.
| Package | Affected versions | Patched versions | Overview |
|---|---|---|---|
| ini | < 1.3.6 | 1.3.6 | The ini npm package before version 1.3.6 has a Prototype Pollution vulnerability.If an attacker submits a malicious INI file to an application that parses it with ini.parse, they will pollute the prototype on the application. This can be exploited further depending on the context. |
| normalize-url | >= 4.3.0, < 4.5.1 | 4.5.1 | The normalize-url package before 4.5.1, 5.x before 5.3.1, and 6.x before 6.0.1 for Node.js has a ReDoS (regular expression denial of service) issue because it has exponential performance for data: URLs. |
| tar | >= 4.0.0, < 4.4.15 | 4.4.15 | Arbitrary File Creation, Arbitrary File Overwrite, Arbitrary Code Execution |
| tar | >= 6.0.0, < 6.1.2 | 6.1.2 | |
| bl | < 1.2.3 | 1.2.3 | A buffer over-read vulnerability exists in bl <4.0.3, <3.0.1, <2.2.1, and <1.2.3 which could allow an attacker to supply user input (even typed) that if it ends up in consume() argument and can become negative, the BufferList state can be corrupted, tricking it into exposing uninitialized memory via regular .slice() calls. |
Can you update these dependencies?
References
https://github.com/advisories/GHSA-pp7h-53gx-mx7r
https://github.com/advisories/GHSA-r628-mhmh-qjhw
https://github.com/advisories/GHSA-qqgx-2p2h-9c37
https://github.com/advisories/GHSA-px4h-xg32-q955
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia individuando i manifest delle dipendenze di nodegit e verificando le versioni risolte di ini, normalize-url, tar e bl. Aggiorna le dichiarazioni delle dipendenze o il file di lock in modo che ogni pacchetto elencato raggiunga la versione corretta, quindi esegui i controlli disponibili nel repository e conferma che le vulnerabilità non vengano più segnalate.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- javascript, node.js
- Ambito
- security
- Tipo di issue
- Bug
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 42/100