Problem with IQ Server vulnerability : sonatype-2020-0067
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 20/100
- Tipo de issue
- Error
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- javascript
Línea de trabajo
Inspecciona static-module-3.0.4.tgz y sus rutas incluidas dist/acorn.js, acorn.mjs y acorn.es.js; empieza comprobando cómo entra la versión de acorn indicada en el árbol de dependencias y compárala con el advisory enlazado. Se considerará terminado cuando exista una resolución de dependencias confirmada por un maintainer que elimine el rango vulnerable señalado y mantenga static-module utilizable.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Hi,
Here is my problem.
I want to install "compodoc" in an internal angular project but one dependencies is blocked by Iq server for this reason :
Sonatype-2020-0067 :
EXPLANATION
The acorn package is vulnerable to Regular Expression Denial of Service (ReDoS). The RegExpValidationState.prototype.at and RegExpValidationState.prototype.nextIndex functions in acorn.js, acorn.mjs, and acorn.es.js process user-supplied input without properly validating UTF-16 surrogate pairs. A remote attacker can exploit this behavior by submitting a crafted UTF-16 encoded string which, when parsed by the application, will result in an infinite loop, ultimately leading to a DoS condition.
ROOT CAUSE
static-module-3.0.4.tgzpackage/dist/acorn.js[5.5.0, 5.7.4)
ADVISORIES
Third Party:https://www.npmjs.com/advisories/1488
Is there a solution to fix it in futur version of "static module" ?
Best regards
- Lenguaje dominante
- JavaScript
- Estrellas
- 75
- Forks
- 22
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de browserify/static-module
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 35/100
browserify/static-module#69 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 55/100
browserify/static-module#63 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 35/100
browserify/static-module#61 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 25/100
browserify/static-module#60 ·
-
enhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
browserify/static-module#57 · 1 reacción ·
Todos los issues de browserify/static-module
Issues similares
-
bot:ai-assisted component:compact-js status:untriaged
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
midnightntwrk/midnight-sdk#403 ·
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 92/100
-
Dificultad 1/5 1-3 horas Aptitud para principiantes 86/100
DavidAnson/markdownlint-cli2#940 ·
-
documentation
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
githubnext/gh-aw-workshop#3692 ·
-
agent/guide documentation hive/hosted-available-lke648397-260827-5n31
Dificultad 2/5 1-3 horas Aptitud para principiantes 90/100