question: how handle `affected[].ranges[].events` + `affectedversions-field`
Maintainer antworten meist innerhalb von 1 Tag
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 25/100
- Issue-Typ
- Dokumentation
- Klarheit
- Muss geklärt werden
- Aktivitätsstatus
- Veraltet
- Tech-Stack
- github, json
- Bereich
- documentation, security
Rechercherichtung
Beginne damit, das referenzierte OSV-Schema und den Hinweis GHSA-h4j7-5rxr-p4wc zu lesen, und vergleiche anschließend dessen Bereiche, Versionen und GitHub UI mit dem verknüpften Microsoft-Issue. Erledigt ist die Aufgabe, wenn erklärt wird, wie diese Felder zusammen interpretiert werden sollten, und jede Abweichung dokumentiert ist; die Payload nennt keine Repository-Dateien und keine auszuführenden Tests.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Description
Hello! Thanks for your work!
I found 1 confusing case:
https://github.com/advisories/GHSA-h4j7-5rxr-p4wc advisory contains affected[].ranges[].events + affectedversions-field:
{
"package": {
"ecosystem": "NuGet",
"name": "Microsoft.Build.Tasks.Core"
},
"ranges": [
{
"type": "ECOSYSTEM",
"events": [
{
"introduced": "17.13.9"
},
{
"fixed": "17.14.8"
}
]
}
],
"versions": [
"17.13.9"
]
}
OSV schema says:
affected[].versions field
The affected object’s versions field is a JSON array of strings. Each string is a single affected version in whatever version syntax is used by the given package ecosystem.
...
affected[].ranges[].events fields
The ranges object’s events field is a JSON array of objects. Each object describes a single version that either:
Introduces a vulnerability: {"introduced": string}
Fixes a vulnerability: {"fixed": string}
IIUC it means that affected versions are >=17.13.9 < 17.14.8 range + 17.13.9 version.
But this range contains 17.13.9 so it means that affected versions are >=17.13.9 < 17.14.8 range
GitHub UI shows the following versions:
This is correct for microsoft information - https://github.com/dotnet/msbuild/issues/118469
But this is not equal OSV file.
Can you help to understand this case?
Perhaps i am missing something.
Best Regards, Dmitriy
Related Issues:
- Vorherrschende Sprache
- Keine Sprachdaten
- Sterne
- 2.5k
- Forks
- 772
- Ø Merge
- 5 T. 12 Std.
- Gemergte PRs (30 T.)
- 68
Entwicklungsumgebung
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus github/advisory-database
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
github/advisory-database#9255 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#9164 · 1 Reaktion ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#8994 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
github/advisory-database#8898 · 4 Kommentare · 1 Reaktion ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
github/advisory-database#8841 ·
Maintainer antworten meist innerhalb von 1 Tag
Alle Issues in github/advisory-database
Ähnliche Issues
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
-
documentation
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
inu-appcenter/memorIN-frontend#106 ·
Maintainer antworten meist innerhalb von 1 Tag
-
workflow: a tick's dispatch counts as 'only this step', and no review self-grants a round unattendedOffenworkflow
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 85/100
kristofdegrave/homeassistant-smart-charging#1505 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
openfoodfacts/score-my-recipe#80 ·
Maintainer antworten meist innerhalb von 2 Tagen
-
documentation
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 92/100
githubnext/gh-aw-workshop#3968 ·
Maintainer antworten meist innerhalb von 1 Tag