plotly / plotly/plotly.py

[BUG]: Vulnerability MapLibre GL JS -> plotly.js -> plotly.py

Offen
#5,725 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

bug P1 size: 1
Vorherrschende Sprache
Python
Sterne
18.8k
Forks
2.8k
Ø Merge
16 Std. 26 Min.
Gemergte PRs (30 T.)
21

Beschreibung

According to https://github.com/advisories/GHSA-jrc7-96c5-q579 there is a Vulnerability in the MapLibre GL JS that is being used within the plotly.js library.

From my understanding plotly.py is also using plotly.js in the background.

According to to MapLibre this is only being patched for >=6.4.1

"Please upgrade to maplibre-gl version 6.4.1 (or latest)."

Plotly.js is still using version v5.

Any recommendations how to handle this?

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne mit der verknüpften GitHub-Advisory GHSA-jrc7-96c5-q579 und verfolge, wie plotly.py plotly.js und dessen Abhängigkeit MapLibre GL JS verwendet. Bestätige die derzeit gebündelte MapLibre-Version und ermittle, ob die Abhängigkeit auf 6.4.1 oder höher aktualisiert werden kann; als abgeschlossen gilt dies, wenn die verwundbare Version nicht mehr enthalten ist und die relevanten Abhängigkeitsprüfungen erfolgreich sind.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript, python
Bereich
security, web-dev
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Aktiv
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.