should publish a version which fix vulnerabilities to npm under `lastest` tag

Aberta
#1,979 0 comentários 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
35/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Estagnada
Stack de tecnologia
javascript, node.js
Domínio
release, security

Direção de pesquisa

Comece revisando o relatório do npm audit e a issue relacionada #1978 para entender os obstáculos em torno da versão alpha. Verifique se as vulnerabilidades das dependências foram resolvidas, depois publique uma versão sob npm's latest tag e confirme que o npm audit não relata mais essas quatro vulnerabilidades.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

Actual
$ npm add nodegit
$ npm audit
# npm audit report

got  <11.8.5
Severity: moderate
Got allows a redirect to a UNIX socket - https://github.com/advisories/GHSA-pfrx-2q88-qq97
fix available via `npm audit fix --force`
Will install nodegit@0.26.5, which is a breaking change
node_modules/got
  nodegit  0.0.71 - 0.0.79 || 0.1.0 - 0.2.4 || 0.14.0 - 0.28.0-alpha.20
  Depends on vulnerable versions of got
  Depends on vulnerable versions of node-gyp
  node_modules/nodegit

request  *
Severity: moderate
Server-Side Request Forgery in Request - https://github.com/advisories/GHSA-p8p7-x288-28g6
fix available via `npm audit fix --force`
Will install nodegit@0.26.5, which is a breaking change
node_modules/request
  node-gyp  <=7.1.2
  Depends on vulnerable versions of request
  node_modules/node-gyp

4 moderate severity vulnerabilities

To address all issues (including breaking changes), run:
  npm audit fix --force
Expected

Under npm next tag, Alpha version has grew to 21, seems like there are some road blockers.

But, should publish a version, which fix 4 moderate severity vulnerabilities, to npm under default lastest tag.

Related

https://github.com/nodegit/nodegit/issues/1978

Linguagem predominante
JavaScript
Estrelas
5.8k
Forks
704
Métricas de merge de PRs
Nenhum PR com merge em 30d

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de nodegit/nodegit

Todas as issues de nodegit/nodegit

Issues semelhantes

Mais issues de JavaScript

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.