Security vulnerability via transitive dependency on `serialize-javascript` via `rollup-plugin-terser`

Abierto
#1,100 4 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
3/5
Tiempo estimado
1-2 días
Aptitud para principiantes
55/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Tranquilo
Stack tecnológico
javascript, rollup

Línea de trabajo

Inspecciona la declaración de dependencias de microbundle para rollup-plugin-terser y la cadena de dependencias de serialize-javascript resultante. Prueba el reemplazo propuesto por @rollup/plugin-terser, ejecuta los comandos de build o test existentes y confirma que la vulnerabilidad ha desaparecido sin introducir regresiones.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

I've started to see vulnerability reports on a number of projects that all look like this: https://github.com/bullet-train-co/bullet_train-core/security/dependabot/557

The issue arises because microbundle depends on the deprecated rollup-plugin-terser package which has its dependency on serialize-javascript declared with ^4.0.0.

Updating microbundle to @rollup/plugin-terser should fix the dependency chain, but I don't know if it would introduce other issues.

Lenguaje dominante
JavaScript
Estrellas
8.1k
Forks
358
Métricas de merge de PR
Sin PR fusionados en 30 d

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de developit/microbundle

Todos los issues de developit/microbundle

Issues similares

Más issues de JavaScript

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.