Jinja <3.1.5 security vulnerability
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 35/100
Rechercherichtung
Beginne mit der Abhängigkeitskonfiguration und der CI-Einrichtung des Repositorys; das Issue verweist auf Dependabot alert 12 und fordert ein Jinja-Update sowie das Scannen von Abhängigkeiten auf Sicherheitsprobleme. Bestätige, dass die Sicherheitslücke behoben ist und dass das Scannen aktiviert ist und zukünftige Abhängigkeitsprobleme erkennt.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
https://github.com/DiamondLightSource/blueapi/security/dependabot/12
To exploit the vulnerability, an attacker needs to control the content of a template. Whether that is the case depends on the type of application using Jinja. This vulnerability impacts users of applications which execute untrusted templates.
Jinja's sandbox does catch calls to str.format and ensures they don't escape the sandbox. However, it's possible to store a reference to a malicious string's format method, then pass that to a filter that calls it. No such filters are built-in to Jinja, but could be present through custom filters in an application. After the fix, such indirect calls are also handled by the sandbox.```
Python-copier-template should update the version of Jinja, even if it appears to not be directly relevant.
Python-copier-template should also enable security scanning of dependencies, so that issues are caught ASAP and handled in the appropriate place
- Vorherrschende Sprache
- Jinja
- Sterne
- 25
- Forks
- 9
- Ø Merge
- 4 Std. 36 Min.
- Gemergte PRs (30 T.)
- 4
Entwicklungsumgebung
Startet den Dev-Container des Projekts im Browser, mit Ihrem eigenen GitHub-Konto.
- Enthält ein Dockerfile oder eine Docker-Compose-Datei
- Keine Pull-Request-Vorlage
- Beitragsleitfaden lesen
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus DiamondLightSource/python-copier-template
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
-
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 68/100
-
documentation good first issue
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 70/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
Alle Issues in DiamondLightSource/python-copier-template
Ähnliche Issues
-
security
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
pedrorchagas/blog-api#7 ·
-
bug
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 85/100
BenGWeeks/lightning-piggy-mobile#1243 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 74/100
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
Maintainer antworten meist innerhalb von 1 Tag
-
good first issue help wanted refactor
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 85/100
aieng-abdullah/production-rag-assistant#134 ·
Maintainer antworten meist innerhalb von 1 Tag