axios security issue
I maintainer di solito rispondono entro 2 giorni
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Idoneità per principianti
- 45/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Ferma
- Stack tecnologico
- javascript
- Ambito
- security
Direzione di ricerca
Start with packages/rbac/package.json, where @redhat-cloud-services/rbac-client is pinned to axios@^0.27.2, and review the linked CVE and upstream axios issue. Determine the latest compatible axios version and update the dependency; done means the package no longer uses the vulnerable version without breaking the client.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Hi,
We got a new CVE ticket about axios for our project (OCM):
https://issues.redhat.com/browse/OCMUI-1491
CVE-2023-45857 axios: exposure of confidential data stored in cookies
https://bugzilla.redhat.com/show_bug.cgi?id=2248979
An issue discovered in Axios 1.5.1 inadvertently reveals the confidential XSRF-TOKEN stored in cookies by including it in the HTTP header X-XSRF-TOKEN for every request made to any host allowing attackers to view sensitive information.
https://github.com/axios/axios/issues/6006
https://github.com/jeffbski/wait-on/pull/147
@redhat-cloud-services/rbac-client is on axios@^0.27.2
https://github.com/RedHatInsights/javascript-clients/blob/f9cafa3881c9e5e5cb52ac30b9088b83c52ac467/packages/rbac/package.json#L27
It's not clear if the reported issue was introduced with 1.5.1. Anyway, older versions of axios got their share of CVEs reported over time.
Do you think it could be possible to update it to latest?
Thanks!
- Lingua principale
- TypeScript
- Stelle
- 7
- Fork
- 37
- Merge medio
- 2g 5h
- PR unite (30g)
- 42
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Ha un modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di RedHatInsights/javascript-clients
-
rbac-client doesn't work with an object as a paramForse di nuovo libera Una pull request per questa issue è stata chiusa senza essere unita. Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 48/100
RedHatInsights/javascript-clients#372 ·
I maintainer di solito rispondono entro 2 giorni
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 48/100
RedHatInsights/javascript-clients#370 ·
I maintainer di solito rispondono entro 2 giorni
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 35/100
RedHatInsights/javascript-clients#369 · 2 commenti ·
I maintainer di solito rispondono entro 2 giorni
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 30/100
RedHatInsights/javascript-clients#166 · 3 commenti ·
I maintainer di solito rispondono entro 2 giorni
Tutte le issue di RedHatInsights/javascript-clients
Issue simili
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 85/100
MystenLabs/MemWal#1163 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
Mondriaan
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 88/100
knaw-huc/textannoviz#709 ·
I maintainer di solito rispondono entro 1 giorno
-
billion-context-pi
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
ranxianglei/billion-context#2521 · 3 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
Add: YRF Music NepalApertastreams:add
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 62/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100