plotly / plotly/plotly.py

[BUG]: Vulnerability MapLibre GL JS -> plotly.js -> plotly.py

Ouverte
#5,725 1 commentaire 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

bug P1 size: 1
Langage dominant
Python
Étoiles
18.8k
Forks
2.8k
Merge moyen
16 h 26 min
PR mergées (30 j)
21

Description

According to https://github.com/advisories/GHSA-jrc7-96c5-q579 there is a Vulnerability in the MapLibre GL JS that is being used within the plotly.js library.

From my understanding plotly.py is also using plotly.js in the background.

According to to MapLibre this is only being patched for >=6.4.1

"Please upgrade to maplibre-gl version 6.4.1 (or latest)."

Plotly.js is still using version v5.

Any recommendations how to handle this?

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par l’avis GitHub lié GHSA-jrc7-96c5-q579 et retracez la manière dont plotly.py utilise plotly.js et sa dépendance MapLibre GL JS. Confirmez la version de MapLibre actuellement incluse et déterminez si la dépendance peut être mise à niveau vers 6.4.1 ou une version ultérieure ; le travail est considéré comme terminé lorsque la version vulnérable n’est plus incluse et que les vérifications de dépendances pertinentes réussissent.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
javascript, python
Domaine
security, web-dev
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
Active
Clarté
À clarifier
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.