Inquiry about lodash dependency updates
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 1/5
- Tiempo estimado
- Menos de una hora
- Aptitud para principiantes
- 20/100
- Tipo de issue
- Error
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- javascript, node.js
Línea de trabajo
Comienza revisando PR #1022 y la cadena de dependencias a través de [email protected] hasta [email protected]. Revisa la discusión de la PR y la información de release sobre las actualizaciones de la vulnerabilidad de lodash; después, confirma el estado actual, los bloqueadores y si hay un cronograma de release documentado.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Summary
We're downstream users of jsonwebtoken (via cf-nodejs-logging-support) and noticed PR #1022 addressing lodash vulnerabilities. Would appreciate any information about the status of this PR.
Impact
Our security scans flag [email protected] due to vulnerable lodash sub-packages including lodash.includes, lodash.isnumber, lodash.isboolean, etc.
CVEs:
- CVE-2026-4800 (CVSS 9.8) - Command Injection
- CVE-2019-10744 (CVSS 9.1) - Prototype Pollution
- CVE-2021-23337 (CVSS 7.2) - Command Injection
- CVE-2020-8203 (CVSS 7.4) - Prototype Pollution
Question
If possible, could you share:
- Any updates on PR #1022?
- Approximate timeline for a release?
- Whether there's anything blocking progress that we might help with?
We're available to help with testing if useful.
Context
- Dependency chain: Our app → [email protected] → [email protected]
References
- PR #1022
- Lenguaje dominante
- JavaScript
- Estrellas
- 18.2k
- Forks
- 1.3k
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de auth0/node-jsonwebtoken
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
auth0/node-jsonwebtoken#1042 · 1 comentario ·
-
`jwt.sign()` callback is executed twice for "The payload already has an "..." property" errorsPosiblemente ocupada @cobyfrombrooklyn-bot la tomó hace 227 días. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
auth0/node-jsonwebtoken#1000 · 2 comentarios · 1 reacción ·
-
Dificultad 4/5 3-5 días Aptitud para principiantes 45/100
auth0/node-jsonwebtoken#1048 ·
-
verify() resolves a string secret by attempting createPublicKey() first, costing 4x-52x on the HS* pathPosiblemente ocupada @Hashim1999164 la tomó hace 22 días. Abierto
Dificultad 4/5 3-5 días Aptitud para principiantes 65/100
auth0/node-jsonwebtoken#1046 ·
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 10/100
auth0/node-jsonwebtoken#1034 ·
Todos los issues de auth0/node-jsonwebtoken
Issues similares
-
bug release:v5.56
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
Jason-Vaughan/TangleClaw#2270 ·
Los mantenedores suelen responder en 1 día
-
priority: medium tech-debt
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
LeeAdcock/robocodeJs.com#411 ·
Los mantenedores suelen responder en 1 día
-
status: needs triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
mastra-ai/mastra#26635 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Los mantenedores suelen responder en 1 día
-
chore good first issue
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
pedrorchagas/blog-api#21 ·