Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

axios security issue

Aperta
#225 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 2 giorni

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
3/5
Tempo stimato
1-2 giorni
Idoneità per principianti
45/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Ferma
Stack tecnologico
javascript
Ambito
security

Direzione di ricerca

Start with packages/rbac/package.json, where @redhat-cloud-services/rbac-client is pinned to axios@^0.27.2, and review the linked CVE and upstream axios issue. Determine the latest compatible axios version and update the dependency; done means the package no longer uses the vulnerable version without breaking the client.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Hi,

We got a new CVE ticket about axios for our project (OCM):
https://issues.redhat.com/browse/OCMUI-1491

CVE-2023-45857 axios: exposure of confidential data stored in cookies
https://bugzilla.redhat.com/show_bug.cgi?id=2248979

An issue discovered in Axios 1.5.1 inadvertently reveals the confidential XSRF-TOKEN stored in cookies by including it in the HTTP header X-XSRF-TOKEN for every request made to any host allowing attackers to view sensitive information.

https://github.com/axios/axios/issues/6006
https://github.com/jeffbski/wait-on/pull/147

@redhat-cloud-services/rbac-client is on axios@^0.27.2
https://github.com/RedHatInsights/javascript-clients/blob/f9cafa3881c9e5e5cb52ac30b9088b83c52ac467/packages/rbac/package.json#L27

It's not clear if the reported issue was introduced with 1.5.1. Anyway, older versions of axios got their share of CVEs reported over time.

Do you think it could be possible to update it to latest?
Thanks!

Lingua principale
TypeScript
Stelle
7
Fork
37
Merge medio
2g 5h
PR unite (30g)
42

Preparare l'ambiente

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di RedHatInsights/javascript-clients

Tutte le issue di RedHatInsights/javascript-clients

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.