Jinja <3.1.5 security vulnerability
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 3/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
Línea de trabajo
Comienza con la configuración de dependencias y la configuración de CI del repositorio; el issue enlaza con Dependabot alert 12 y solicita una actualización de Jinja, además del análisis de seguridad de las dependencias. Confirma que la vulnerabilidad está solucionada y que el análisis está habilitado y detecta futuros problemas de dependencias.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
https://github.com/DiamondLightSource/blueapi/security/dependabot/12
To exploit the vulnerability, an attacker needs to control the content of a template. Whether that is the case depends on the type of application using Jinja. This vulnerability impacts users of applications which execute untrusted templates.
Jinja's sandbox does catch calls to str.format and ensures they don't escape the sandbox. However, it's possible to store a reference to a malicious string's format method, then pass that to a filter that calls it. No such filters are built-in to Jinja, but could be present through custom filters in an application. After the fix, such indirect calls are also handled by the sandbox.```
Python-copier-template should update the version of Jinja, even if it appears to not be directly relevant.
Python-copier-template should also enable security scanning of dependencies, so that issues are caught ASAP and handled in the appropriate place
- Lenguaje dominante
- Jinja
- Estrellas
- 25
- Forks
- 10
- Merge medio
- 4 d 17 h
- PR fusionados (30 d)
- 7
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de DiamondLightSource/python-copier-template
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 68/100
-
documentation good first issue
Dificultad 1/5 Menos de una hora Aptitud para principiantes 70/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Todos los issues de DiamondLightSource/python-copier-template
Issues similares
-
good first issue
Dificultad 1/5 Menos de una hora Aptitud para principiantes 95/100
AOSSIE-Org/DebateAI#582 · 2 comentarios ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
oasisprotocol/oasis-sdk#2523 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
cost:cheap severity:medium
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
fairagro/m4.2_sql_to_arc#227 ·