CVE-2020-7608 (Medium) detected in multiple libraries
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Idoneità per principianti
- 42/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Ferma
- Stack tecnologico
- angular, typescript
- Ambito
- security
Direzione di ricerca
Iniziare con angular-libs/package.json e seguire i percorsi delle dipendenze segnalati di @nrwl/cli, @nrwl/workspace e build-angular fino alle rispettive versioni di yargs-parser. Usare le versioni corrette segnalate come obiettivi e verificare che i pacchetti vulnerabili 9.0.2, 10.0.0 e 11.1.1 non siano più presenti nell’albero delle dipendenze.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
CVE-2020-7608 - Medium Severity Vulnerability
Vulnerable Libraries - yargs-parser-9.0.2.tgz, yargs-parser-10.0.0.tgz, yargs-parser-11.1.1.tgz
yargs-parser-9.0.2.tgz
the mighty option parser used by yargs
Library home page: https://registry.npmjs.org/yargs-parser/-/yargs-parser-9.0.2.tgz
Path to dependency file: angular-libs/package.json
Path to vulnerable library: angular-libs/node_modules/@nrwl/cli/node_modules/yargs/node_modules/yargs-parser/package.json,angular-libs/node_modules/@nrwl/workspace/node_modules/yargs/node_modules/yargs-parser/package.json
Dependency Hierarchy:
- workspace-9.3.0.tgz (Root Library)
- yargs-11.1.1.tgz
- ❌ yargs-parser-9.0.2.tgz (Vulnerable Library)
- yargs-11.1.1.tgz
yargs-parser-10.0.0.tgz
the mighty option parser used by yargs
Library home page: https://registry.npmjs.org/yargs-parser/-/yargs-parser-10.0.0.tgz
Path to dependency file: angular-libs/package.json
Path to vulnerable library: angular-libs/node_modules/@nrwl/workspace/node_modules/yargs-parser/package.json,angular-libs/node_modules/@nrwl/cli/node_modules/yargs-parser/package.json
Dependency Hierarchy:
- workspace-9.3.0.tgz (Root Library)
- ❌ yargs-parser-10.0.0.tgz (Vulnerable Library)
yargs-parser-11.1.1.tgz
the mighty option parser used by yargs
Library home page: https://registry.npmjs.org/yargs-parser/-/yargs-parser-11.1.1.tgz
Path to dependency file: angular-libs/package.json
Path to vulnerable library: angular-libs/node_modules/yargs-parser/package.json
Dependency Hierarchy:
- build-angular-0.901.0.tgz (Root Library)
- webpack-dev-server-3.10.3.tgz
- yargs-12.0.5.tgz
- ❌ yargs-parser-11.1.1.tgz (Vulnerable Library)
- yargs-12.0.5.tgz
- webpack-dev-server-3.10.3.tgz
Found in HEAD commit: ffac37386769bb38a67df625c1aefe74a2a0eebc
Found in base branch: master
Vulnerability Details
yargs-parser could be tricked into adding or modifying properties of Object.prototype using a "proto" payload.
Publish Date: 2020-03-16
URL: CVE-2020-7608
CVSS 3 Score Details (5.3)
Base Score Metrics:
- Exploitability Metrics:
- Attack Vector: Local
- Attack Complexity: Low
- Privileges Required: Low
- User Interaction: None
- Scope: Unchanged
- Impact Metrics:
- Confidentiality Impact: Low
- Integrity Impact: Low
- Availability Impact: Low
Suggested Fix
Type: Upgrade version
Origin: https://github.com/yargs/yargs-parser/commit/63810ca1ae1a24b08293a4d971e70e058c7a41e2
Release Date: 2020-06-05
Fix Resolution: 5.0.1;13.1.2;15.0.1;18.1.1
Step up your Open Source Security Game with WhiteSource here
- Lingua principale
- TypeScript
- Stelle
- 0
- Fork
- 0
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di Jordan-Hall/angular-libs
-
security vulnerability
Difficoltà 2/5 1-3 ore Idoneità per principianti 45/100
Jordan-Hall/angular-libs#22 ·
-
security vulnerability
Difficoltà 2/5 1-3 ore Idoneità per principianti 35/100
Jordan-Hall/angular-libs#21 ·
-
security vulnerability
Difficoltà 2/5 1-3 ore Idoneità per principianti 35/100
Jordan-Hall/angular-libs#20 ·
-
security vulnerability
Difficoltà 2/5 1-3 ore Idoneità per principianti 45/100
Jordan-Hall/angular-libs#19 ·
-
security vulnerability
Difficoltà 2/5 1-3 ore Idoneità per principianti 55/100
Jordan-Hall/angular-libs#18 ·
Tutte le issue di Jordan-Hall/angular-libs
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
mksglu/context-mode#1200 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
jaegertracing/jaeger-ui#4506 ·
-
area:desktop area:ui bug platform:macos
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
anthropics/claude-code#96687 ·
-
good first issue
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 95/100
AOSSIE-Org/DebateAI#582 · 2 commenti ·