[BUG]: Vulnerability MapLibre GL JS -> plotly.js -> plotly.py
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Python
- Sterne
- 18.8k
- Forks
- 2.8k
- Ø Merge
- 16 Std. 26 Min.
- Gemergte PRs (30 T.)
- 21
Beschreibung
According to https://github.com/advisories/GHSA-jrc7-96c5-q579 there is a Vulnerability in the MapLibre GL JS that is being used within the plotly.js library.
From my understanding plotly.py is also using plotly.js in the background.
According to to MapLibre this is only being patched for >=6.4.1
"Please upgrade to maplibre-gl version 6.4.1 (or latest)."
Plotly.js is still using version v5.
Any recommendations how to handle this?
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne mit der verknüpften GitHub-Advisory GHSA-jrc7-96c5-q579 und verfolge, wie plotly.py plotly.js und dessen Abhängigkeit MapLibre GL JS verwendet. Bestätige die derzeit gebündelte MapLibre-Version und ermittle, ob die Abhängigkeit auf 6.4.1 oder höher aktualisiert werden kann; als abgeschlossen gilt dies, wenn die verwundbare Version nicht mehr enthalten ist und die relevanten Abhängigkeitsprüfungen erfolgreich sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- javascript, python
- Bereich
- security, web-dev
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Aktiv
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 35/100