GHSA-vxq2-vhm7-7mhq: expand fetch-page-assets affected versions beyond = 1.2.9
Los mantenedores suelen responder en 1 día
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 68/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Activo
- Stack tecnológico
- node.js
- Área
- security
Línea de trabajo
Comienza revisando el GHSA enlazado y la entrada de advisory existente para fetch-page-assets; después, verifica las versiones de npm y las evidencias públicas de malware citadas en el issue. Actualiza los datos de versiones afectadas para incluir de 1.2.10 a 1.2.14, y confirma que las cinco versiones maliciosas estén representadas cuando el advisory esté completo.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Advisory
https://github.com/advisories/GHSA-vxq2-vhm7-7mhq
Currently pinned to fetch-page-assets = 1.2.9.
Requested change
Add these still-malicious versions:
1.2.101.2.111.2.121.2.131.2.14
1.2.13 and 1.2.14 are already in MAL-2026-6358 (Amazon Inspector, 2026-08-25). 1.2.10–1.2.12 remain listed on the npm registry and were omitted from both this GHSA and the later Inspector additions.
Public sources
- OpenSourceMalware case study (tarball-verified
.vscode/tasks.jsonauto-run on 1.2.10/1.2.11; 1.2.12 restored the fake-font payload plus a NullReceiver loader inbabel.config.cjs): https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack - OSV update PR for MAL-2026-6358: https://github.com/ossf/malicious-packages/pull/1476
- npm packument still includes
1.2.10,1.2.11,1.2.12(as of 2026-08-28)
These GHSA malware records do not appear in this git tree, so this is an issue rather than an advisory-file PR.
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 2.5k
- Forks
- 772
- Merge medio
- 5 d 12 h
- PR fusionados (30 d)
- 68
Preparar el entorno
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/advisory-database
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#9164 · 1 reacción ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8994 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#8898 · 4 comentarios · 1 reacción ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8841 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 78/100
github/advisory-database#7882 · 1 comentario ·
Los mantenedores suelen responder en 1 día
Todos los issues de github/advisory-database
Issues similares
-
bug
Dificultad 1/5 Menos de una hora Aptitud para principiantes 88/100
qgis/QGIS-Plugins-Website#459 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
Los mantenedores suelen responder en 1 día
-
bug status/needs-triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 86/100
prowler-cloud/prowler#12887 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
A column of four 4-digit numbers is masked as a card number since line breaks became a separatorAbiertobug P3
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
uttrflow/uttrflow-swift#2507 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 86/100
boxlite-ai/boxlite#1729 ·
Los mantenedores suelen responder en 1 día