Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

question: how handle `affected[].ranges[].events` + `affectedversions-field`

Ouverte
#5,734 3 commentaires 1 réaction 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Évaluation

Difficulté
4/5
Temps estimé
3-5 jours
Accessibilité débutants
25/100
Type d'issue
Documentation
Clarté
À clarifier
Activité
À l'abandon
Stack technique
github, json

Piste de recherche

Commencez par lire le schéma OSV référencé et l’avis GHSA-h4j7-5rxr-p4wc, puis comparez ses plages, ses versions et la GitHub UI avec l’issue Microsoft liée. La tâche est terminée lorsque l’interprétation conjointe de ces champs est expliquée et que toute divergence est documentée ; le payload ne nomme aucun fichier du dépôt ni aucun test à exécuter.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

Description

Hello! Thanks for your work!

I found 1 confusing case:
https://github.com/advisories/GHSA-h4j7-5rxr-p4wc advisory contains affected[].ranges[].events + affectedversions-field:

    {
      "package": {
        "ecosystem": "NuGet",
        "name": "Microsoft.Build.Tasks.Core"
      },
      "ranges": [
        {
          "type": "ECOSYSTEM",
          "events": [
            {
              "introduced": "17.13.9"
            },
            {
              "fixed": "17.14.8"
            }
          ]
        }
      ],
      "versions": [
        "17.13.9"
      ]
    }

OSV schema says:

affected[].versions field

The affected object’s versions field is a JSON array of strings. Each string is a single affected version in whatever version syntax is used by the given package ecosystem.
...
affected[].ranges[].events fields

The ranges object’s events field is a JSON array of objects. Each object describes a single version that either:

    Introduces a vulnerability: {"introduced": string}
    Fixes a vulnerability: {"fixed": string}

IIUC it means that affected versions are >=17.13.9 < 17.14.8 range + 17.13.9 version.
But this range contains 17.13.9 so it means that affected versions are >=17.13.9 < 17.14.8 range

GitHub UI shows the following versions:
Image

This is correct for microsoft information - https://github.com/dotnet/msbuild/issues/118469
But this is not equal OSV file.

Can you help to understand this case?
Perhaps i am missing something.

Best Regards, Dmitriy

Related Issues:

Langage dominant
Aucune donnée de langage
Étoiles
2.5k
Forks
772
Merge moyen
3 j 15 h
PR mergées (30 j)
46

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de github/advisory-database

Toutes les issues de github/advisory-database

Issues similaires

Plus d'issues Documentation

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.