Vulnerable transitive dependency: axios 0.21.4 via adal-node (CVE-2023-45857)
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 45/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- typescript
- Ambito
- authentication, security
Direzione di ricerca
Inizia ispezionando node_modules/adal-node/node_modules/axios/package.json e la configurazione delle dipendenze del progetto per tracciare come viene installato axios 0.21.4. Confronta la dipendenza adal-node esistente con la migrazione proposta a @azure/msal-node o con un approccio basato su override. Il lavoro è completato quando l’estensione non include più la versione vulnerabile di axios e la CVE è stata chiusa.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Title: Vulnerable transitive dependency: axios 0.21.4 via adal-node (CVE-2023-45857)
Body:
The extension (currently latest, v6.8.1) bundles adal-node@0.2.4, which pins
axios: "^0.21.1". This resolves to axios@0.21.4, which is affected by
CVE-2023-45857 (axios leaks the XSRF-TOKEN header to third-party hosts
on cross-origin redirects, fixed in axios 1.6.0).
Path in the installed extension:
node_modules/adal-node/node_modules/axios/package.json → version 0.21.4
Since adal-node is deprecated in favor of MSAL and hasn't been updated
upstream, this can't be resolved by bumping a version range alone.
Could the extension move off adal-node to @azure/msal-node (as Microsoft
recommends for its own deprecated library), or otherwise dedupe/override the
axios version to close this out?
Flagged by our internal security/IT review.
- Lingua principale
- TypeScript
- Stelle
- 290
- Fork
- 46
- Merge medio
- 6m
- PR unite (30g)
- 1
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di microsoft/DurableFunctionsMonitor
-
Needs: Triage :mag:
Difficoltà 3/5 1-2 giorni Idoneità per principianti 55/100
-
Needs: Triage :mag:
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
microsoft/DurableFunctionsMonitor#316 · 4 commenti ·
-
Needs: Triage :mag:
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 55/100
-
Needs: Triage :mag:
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
-
Support for Tags field ApertaNeeds: Triage :mag:
Difficoltà 3/5 1-2 giorni Idoneità per principianti 45/100
Tutte le issue di microsoft/DurableFunctionsMonitor
Issue simili
-
bug(cli): hapi doctor inline-media prints a fabricated B:\ helper-script path in packaged installs Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
-
Crush Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 85/100
catppuccin/catppuccin#3125 ·
-
Add a SECURITY.md Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
ElementsProject/cln-application#167 · 1 commento · 1 reazione ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
Quantco/pnpm-licenses#17 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100