Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Vulnerable transitive dependency: axios 0.21.4 via adal-node (CVE-2023-45857)

Aperta
#318 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
45/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Tranquilla
Stack tecnologico
typescript

Direzione di ricerca

Inizia ispezionando node_modules/adal-node/node_modules/axios/package.json e la configurazione delle dipendenze del progetto per tracciare come viene installato axios 0.21.4. Confronta la dipendenza adal-node esistente con la migrazione proposta a @azure/msal-node o con un approccio basato su override. Il lavoro è completato quando l’estensione non include più la versione vulnerabile di axios e la CVE è stata chiusa.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Needs: Triage :mag:

Title: Vulnerable transitive dependency: axios 0.21.4 via adal-node (CVE-2023-45857)

Body:

The extension (currently latest, v6.8.1) bundles adal-node@0.2.4, which pins
axios: "^0.21.1". This resolves to axios@0.21.4, which is affected by
CVE-2023-45857 (axios leaks the XSRF-TOKEN header to third-party hosts
on cross-origin redirects, fixed in axios 1.6.0).

Path in the installed extension:
node_modules/adal-node/node_modules/axios/package.json → version 0.21.4

Since adal-node is deprecated in favor of MSAL and hasn't been updated
upstream, this can't be resolved by bumping a version range alone.

Could the extension move off adal-node to @azure/msal-node (as Microsoft
recommends for its own deprecated library), or otherwise dedupe/override the
axios version to close this out?

Flagged by our internal security/IT review.

Lingua principale
TypeScript
Stelle
290
Fork
46
Merge medio
6m
PR unite (30g)
1

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di microsoft/DurableFunctionsMonitor

Tutte le issue di microsoft/DurableFunctionsMonitor

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.