[v2] @modelcontextprotocol/server inlines fast-uri 3.1.0, which has 9 published advisories
I maintainer di solito rispondono entro 1 giorno
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 72/100
- Tipo di issue
- Bug
- Chiarezza
- Specificata chiaramente
- Stato di attività
- Attiva
- Stack tecnologico
- node.js, typescript
- Ambito
- build-system, security
Direzione di ricerca
Parti da pnpm-lock.yaml su main, dove risolvono [email protected] (e [email protected]), e scopri cosa li引入 — probabilmente tramite ajv usato dalla build. Poi individua lo step di bundling che li incorpora in dist/ (i commenti //#region ../../node_modules/.pnpm/... in dist/ajvProvider-*.mjs mostrano i percorsi). Come criterio di completamento: fast-uri risolve a 3.1.8 o successiva nel lockfile, la stessa versione compare in un dist/ appena compilato, e una ricostruzione più npm pack + il controllo grep -ho '#region ../../node_modules/.pnpm/[^/]*/' package/dist/*.mjs | sort -u proveniente dall'issue non stampa più [email protected]; eventualmente documentare l'elenco dei pacchetti incorporati in README o nei metadati del pacchetto.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
What happened?
@modelcontextprotocol/server 2.2.0, 2.3.0, and 2.3.1 inline ajv 8.18.0 and fast-uri 3.1.0 into dist/ instead of declaring them as dependencies (their dependencies are only zod and @modelcontextprotocol/core; fast-uri is in dist/ajvProvider-*.mjs, under //#region ../../node_modules/.pnpm/[email protected]/...). pnpm-lock.yaml on main still resolves [email protected].
fast-uri 3.1.0 is affected by these advisories, all fixed in 3.1.8. All 9 are already public, and #2036 asks for the same kind of bump in v1:
GHSA-4c8g-83qw-93j6, GHSA-7p8r-x3mc-p8w7, GHSA-f65p-4m7j-42xc, GHSA-hrr3-gc8f-f4qj, GHSA-jqff-g426-hqxp, GHSA-q3j6-qgpj-74h6, GHSA-qw65-cvwx-89v3, GHSA-v2hh-gcrm-f6hx, GHSA-v39h-62p7-jpjc.
Because the code is inlined, a consumer cannot raise it with overrides or resolutions, and the inlined versions do not appear in the consumer's lockfile, so tools that read the lockfile cannot report them. In our case, moving from @modelcontextprotocol/sdk 1.x (whose ajv resolved to fast-uri 3.1.8 in our lockfile) to v2 would ship an older fast-uri than before, so we are holding the migration.
We have not checked whether any of these advisories is reachable through the SDK's use of ajv.
What did you expect?
- A release built with fast-uri 3.1.8 or later.
- Optionally, a list of the packages and versions inlined in
dist/(in the README or package metadata), so consumers can keep their SBOMs and third-party notices accurate.
Code to reproduce
npm pack @modelcontextprotocol/[email protected]
tar xzf modelcontextprotocol-server-2.3.1.tgz
grep -ho '#region ../../node_modules/.pnpm/[^/]*/' package/dist/*.mjs | sort -u
# prints, among others, .pnpm/[email protected]/ and .pnpm/[email protected]/
SDK version
@modelcontextprotocol/server 2.2.0, 2.3.0, 2.3.1
Area
Server
- Lingua principale
- TypeScript
- Stelle
- 13.5k
- Fork
- 2.3k
- Merge medio
- 1g 22h
- PR unite (30g)
- 52
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Nessun modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di modelcontextprotocol/typescript-sdk
-
Stateless 405 response omits the Allow headerForse già presa @jstar0 l’ha presa 1 giorno fa. Apertav2
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
modelcontextprotocol/typescript-sdk#2970 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
v1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
modelcontextprotocol/typescript-sdk#2946 · 4 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
[v2] URI template reserved expansions encode existing %HH sequences againForse già presa @takagibit18 l’ha presa 7 giorni fa. Apertav1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
modelcontextprotocol/typescript-sdk#2920 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
[v2] URI template strict expansions leave !'()* unencodedForse già presa @takagibit18 l’ha presa 7 giorni fa. Apertav1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
modelcontextprotocol/typescript-sdk#2919 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Malformed params on spec request methods return -32603 Internal error instead of -32602 Invalid paramsForse già presa @Gauravtiwari31 l’ha presa 8 giorni fa. Apertav1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
modelcontextprotocol/typescript-sdk#2916 · 3 commenti ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di modelcontextprotocol/typescript-sdk
Issue simili
-
check:passed streams:add
Difficoltà 1/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 2 giorni
-
beta technical-medium ui
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
walletbeat/walletbeat#1625 ·
I maintainer di solito rispondono entro 1 giorno
-
Good First Issue hacktoberfest
Difficoltà 2/5 1-3 ore Idoneità per principianti 85/100
hiero-ledger/hiero-sdk-js#4489 ·
I maintainer di solito rispondono entro 1 giorno
-
[Bug] The clients language filter cannot select the rows the page labels as unknownForse già presa Una pull request collegata a questa issue è aperta o già unita. Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
apache/rocketmq-dashboard#6103 ·
I maintainer di solito rispondono entro 4 giorni
-
Bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
payloadcms/payload#18652 ·
I maintainer di solito rispondono entro 1 giorno