Security Vulnerability in peer dependancy "yaml" need to update to yaml 2.8.3
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 1/5
- Tempo stimato
- Meno di un'ora
- Idoneità per principianti
- 82/100
Direzione di ricerca
Inizia individuando i metadati del pacchetto che dichiarano la dipendenza peer yaml. Aggiorna la versione dichiarata a 2.8.3 o successiva, quindi esegui i controlli già presenti nel progetto per confermare che l'aggiornamento della dipendenza non comprometta l'installazione o i test.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
This library 'patch-package' is using yaml in its peer dependancies which is having security vulnerability and version of peer dependancy should be upgraded.
"yaml" vulnerability
Affected versions of this package are vulnerable to Uncontrolled Recursion in the compose/resolve phase due to using recursive function calls without a depth bound. An attacker can cause the application to throw a RangeError and potentially terminate the Node.js process by supplying a deeply nested YAML payload that exhausts the call stack.
Solution
Upgrade yaml to version 2.8.3 or higher.
- Lingua principale
- TypeScript
- Stelle
- 11.2k
- Fork
- 326
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Preparare l'ambiente
Questo progetto non fornisce container di sviluppo, Dockerfile né guida per i contributori, quindi l'ambiente è a tuo carico: parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di ds300/patch-package
-
No more working under npm 12Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
ds300/patch-package#615 · 1 commento · 4 reazioni ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
ds300/patch-package#216 ·
-
Patch file parse errorAperta
Difficoltà 3/5 1-2 giorni Idoneità per principianti 25/100
ds300/patch-package#611 · 1 commento ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
ds300/patch-package#610 · 4 commenti · 1 reazione ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 28/100
ds300/patch-package#609 · 2 commenti ·
Tutte le issue di ds300/patch-package
Issue simili
-
refactor
Difficoltà 2/5 Mezza giornata Idoneità per principianti 84/100
I maintainer di solito rispondono entro 5 giorni
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
OHDSI/Data2Evidence#3450 ·
I maintainer di solito rispondono entro 2 giorni
-
e2e-failure ready-to-code
Difficoltà 2/5 1-3 ore Idoneità per principianti 90/100
redhat-developer/rhdh-plugin-export-overlays#4011 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
automation missing-model model-sync provider:ofox
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
anomalyco/models.dev#8421 ·
I maintainer di solito rispondono entro 1 giorno
-
SlackAdapter and TelegramAdapter are not assignable to Adapter under exactOptionalPropertyTypesAperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
I maintainer di solito rispondono entro 1 giorno