Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

[2c] Replace axios (CVE-2023-45857) with native fetch

Aperta
#22 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
1-3 ore
Idoneità per principianti
58/100
Tipo di issue
Bug
Chiarezza
Specificata chiaramente
Stato di attività
Tranquilla
Stack tecnologico
javascript
Ambito
api, security

Direzione di ricerca

Inspect fetchRemoteData and fetchRemoteDataBlob in src/Utils.js, then check package.json and the lock file for axios. Run npm install after removing the dependency and verify both methods use the browser fetch API, the lock file is updated, and axios no longer appears in the dependency tree.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Summary

Replace axios with native fetch to eliminate unpatched CVE-2023-45857 / SSRF vulnerability

Environment

  • Product/Service: FeatureSET-Display — JavaScript API
  • File: src/Utils.js
  • Dependency: axios 0.26.x

Problem Description

axios 0.26.x has unpatched CVEs including CVE-2023-45857 (SSRF). The two Utils.js methods (fetchRemoteData, fetchRemoteDataBlob) only use axios.get(url, { responseType: 'arraybuffer' }) — functionality natively available in the browser via fetch().then(r => r.arrayBuffer()). Replacing axios removes the vulnerability entirely and eliminates a runtime dependency.

Expected Behavior

fetchRemoteData and fetchRemoteDataBlob use the browser-native fetch API. axios is removed from package.json. No CVEs remain from this dependency.

Actual Behavior

axios 0.26.x is bundled and shipped with unpatched SSRF vulnerability CVE-2023-45857.

Error Details

CVE-2023-45857 — axios <=1.5.1: SSRF via crafted request
Severity: High
Affected: axios 0.26.x (current)

Tasks

  • Replace fetchRemoteData in src/Utils.js with a fetch-based implementation
  • Replace fetchRemoteDataBlob in src/Utils.js with a fetch-based implementation
  • Remove axios from package.json dependencies and run npm install to update the lock file

Impact

High — Unpatched security vulnerability (CVE-2023-45857 / SSRF) shipped in the bundle. Fix is a one-line change per method.

Additional Context

Replacement pattern:

async fetchRemoteData(url) {
  const res = await fetch(url);
  return res.arrayBuffer();
}

No external dependency needed. Works in all modern browsers and Node 18+.

Lingua principale
JavaScript
Stelle
8
Fork
2
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di webarkit/FeatureSET-Display

Tutte le issue di webarkit/FeatureSET-Display

Issue simili

Altre issue su JavaScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.