question: how handle `affected[].ranges[].events` + `affectedversions-field`
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 25/100
- Type d'issue
- Documentation
- Clarté
- À clarifier
- Activité
- À l'abandon
- Stack technique
- github, json
- Domaine
- documentation, security
Piste de recherche
Commencez par lire le schéma OSV référencé et l’avis GHSA-h4j7-5rxr-p4wc, puis comparez ses plages, ses versions et la GitHub UI avec l’issue Microsoft liée. La tâche est terminée lorsque l’interprétation conjointe de ces champs est expliquée et que toute divergence est documentée ; le payload ne nomme aucun fichier du dépôt ni aucun test à exécuter.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Description
Hello! Thanks for your work!
I found 1 confusing case:
https://github.com/advisories/GHSA-h4j7-5rxr-p4wc advisory contains affected[].ranges[].events + affectedversions-field:
{
"package": {
"ecosystem": "NuGet",
"name": "Microsoft.Build.Tasks.Core"
},
"ranges": [
{
"type": "ECOSYSTEM",
"events": [
{
"introduced": "17.13.9"
},
{
"fixed": "17.14.8"
}
]
}
],
"versions": [
"17.13.9"
]
}
OSV schema says:
affected[].versions field
The affected object’s versions field is a JSON array of strings. Each string is a single affected version in whatever version syntax is used by the given package ecosystem.
...
affected[].ranges[].events fields
The ranges object’s events field is a JSON array of objects. Each object describes a single version that either:
Introduces a vulnerability: {"introduced": string}
Fixes a vulnerability: {"fixed": string}
IIUC it means that affected versions are >=17.13.9 < 17.14.8 range + 17.13.9 version.
But this range contains 17.13.9 so it means that affected versions are >=17.13.9 < 17.14.8 range
GitHub UI shows the following versions:
This is correct for microsoft information - https://github.com/dotnet/msbuild/issues/118469
But this is not equal OSV file.
Can you help to understand this case?
Perhaps i am missing something.
Best Regards, Dmitriy
Related Issues:
- Langage dominant
- Aucune donnée de langage
- Étoiles
- 2.5k
- Forks
- 772
- Merge moyen
- 3 j 15 h
- PR mergées (30 j)
- 46
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de github/advisory-database
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#9255 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#9164 · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8994 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#8898 · 4 commentaires · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8841 ·
Toutes les issues de github/advisory-database
Issues similaires
-
Crush Ouverte
Difficulté 1/5 Moins d'une heure Accessibilité débutants 85/100
catppuccin/catppuccin#3125 ·
-
Link Checker Report Ouverteautomated issue report
Difficulté 1/5 Moins d'une heure Accessibilité débutants 95/100
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 90/100
VoltAgent/awesome-design-md#469 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
KhronosGroup/glTF#2648 ·
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 90/100
sccn/sccn.github.io#108 ·