🚨 Security: Critical or high vulnerabilities in pagerduty-mcp container
Los mantenedores suelen responder en 2 días
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Aptitud para principiantes
- 48/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Activo
- Stack tecnológico
- docker, python
- Área
- infrastructure, security
Línea de trabajo
Comienza por el workflow periodic-security-scan y los hallazgos de code-scanning vinculados en el issue para confirmar las versiones afectadas ([email protected], [email protected]). Luego localiza en este repo dónde el build de la imagen pagerduty-mcp fija esas dependencias de Python (spec de build / definición de contenedor que se usa para las imágenes uvx) y actualízalas a releases corregidos. Se considera terminado cuando un rebuild de ghcr.io/stacklok/dockyard/uvx/pagerduty-mcp informe cero hallazgos críticos/high, ya que estos bloquean el workflow de build.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
🚨 Security Scan Alert
A periodic security scan found fixable critical or high severity vulnerabilities in the container image. Findings at this level also block publishing in the build workflow.
- Image:
ghcr.io/stacklok/dockyard/uvx/pagerduty-mcp:1.1.0 - Critical vulnerabilities: 1
- High vulnerabilities: 7
Details
See the Security tab for full details.
Critical Vulnerabilities
- GHSA-ffc3-869f-jxw9 in
[email protected]: PyJWT: Asymmetric-PEM detection bypass: whitespace/line-ending-mutated public keys skip the HS/asymmetric confusion guard
High Vulnerabilities
- GHSA-vxq7-64xx-v4gw in
[email protected]: urllib3: HTTPResponse.stream()/read_chunked() buffers an unbounded chunk-size line into memory - GHSA-8988-9cw3-xx77 in
[email protected]: urllib3: HTTPS proxy TLS configuration may be ignored or overridden - GHSA-r6x4-923q-g947 in
[email protected]: PyJWT BOM Bypass - GHSA-w2cx-738m-mc7w in
[email protected]: PyJWT accepts public JWK containers as HMAC secrets - GHSA-9j54-fg26-wv3r in
[email protected]: PyJWT: PyJWK accepts empty HMAC keys, bypassing PyJWT's empty-key validation
... and 2 more. See Security tab for complete list.
Automated security scan from periodic-security-scan workflow
- Lenguaje dominante
- Go
- Estrellas
- 8
- Forks
- 7
- Merge medio
- 1 d 10 h
- PR fusionados (30 d)
- 66
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de stacklok/dockyard
-
grype high security
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
stacklok/dockyard#950 · 4 comentarios ·
Los mantenedores suelen responder en 2 días
-
critical grype high security
Dificultad 3/5 1-2 días Aptitud para principiantes 55/100
Los mantenedores suelen responder en 2 días
-
critical grype high security
Dificultad 3/5 1-2 días Aptitud para principiantes 55/100
Los mantenedores suelen responder en 2 días
-
grype high security
Dificultad 3/5 1-2 días Aptitud para principiantes 55/100
Los mantenedores suelen responder en 2 días
-
critical grype high security
Dificultad 3/5 1-2 días Aptitud para principiantes 62/100
Los mantenedores suelen responder en 2 días
Todos los issues de stacklok/dockyard
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
txn2/mcp-data-platform#2030 ·
Los mantenedores suelen responder en 1 día
-
area/tests theme/ci-dx
Dificultad 2/5 1-3 horas Aptitud para principiantes 85/100
Los mantenedores suelen responder en 1 día
-
ai-inspected
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
Los mantenedores suelen responder en 1 día
-
[Bug]: e2e script flag parsing is brokenPosiblemente ocupada @ericcurtin la tomó hoy. Abiertoarea/dev-infra area/tests kind/bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
agent-substrate/substrate#2217 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
[Bug]: multi-arch `vgpu-device-manager` image digest not pinned in OLM bundlePosiblemente ocupada @MrBeldum la tomó hoy. Abiertobug
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
NVIDIA/gpu-operator#3012 · 1 comentario ·
Los mantenedores suelen responder en 1 día