False positive: GHSA-hpcx-pg6g-x697 flags legitimate astro@7.1.0 as malware
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 45/100
- Tipo de issue
- Error
- Claridad
- Bien especificado
- Estado de actividad
- Tranquilo
- Stack tecnológico
- javascript
- Área
- security
Línea de trabajo
Empieza revisando el registro de GHSA, el PR 1383 vinculado de malicious-packages y las pruebas de procedencia de astro@7.1.0, incluido .github/workflows/release.yml. La tarea estará terminada cuando la base de datos de advisories confirme el falso positivo y retire el advisory tal como se solicitó.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
GHSA-hpcx-pg6g-x697 classifies the official astro@7.1.0 release as registry
impersonation malware. This is a false positive, and the upstream source has
already retracted it.
Evidence:
-
The source entry (OSSF malicious-packages MAL-2026-10726) was removed as a
false positive on 2026-07-22 via
https://github.com/ossf/malicious-packages/pull/1383 — five days before this
GHSA was published. -
astro@7.1.0 carries valid SLSA provenance tying the tarball to the
withastro/astro GitHub Actions release workflow
(.github/workflows/release.yml), published by the project's actual
maintainers on 2026-07-16. The astro@7.1.0 git tag exists upstream. -
The advisory's own premise is outdated: it states Astro "is on the v5.x
line". That was true in early 2025. Astro is currently on 7.1.x, with 7.1.6
published as of 2026-07-29. -
The flagged dependencies are not typosquats. piccolore is maintained by
delucis (Chris Swithinbank, Astro core maintainer, Starlight lead) and obug
by sxzz (Kevin Deng, Vue core team). Both are clean: no network, no
filesystem access, no child_process, no install scripts. -
npm has not unpublished or deprecated the package, and six further releases
have shipped since.
Requesting this advisory be withdrawn to match the upstream retraction.
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 2.5k
- Forks
- 772
- Merge medio
- 3 d 15 h
- PR fusionados (30 d)
- 46
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/advisory-database
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#9255 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#9164 · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8994 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#8898 · 4 comentarios · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8841 ·
Todos los issues de github/advisory-database
Issues similares
-
needs-triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
Nmap
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
-
Mend: dependency security vulnerability untriaged
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
blocklist removal
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
MetaMask/eth-phishing-detect#296544 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
Azure/azure-functions-docker#1257 ·