[2c] Replace axios (CVE-2023-45857) with native fetch
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 58/100
- Tipo di issue
- Bug
- Chiarezza
- Specificata chiaramente
- Stato di attività
- Tranquilla
- Stack tecnologico
- javascript
Direzione di ricerca
Inspect fetchRemoteData and fetchRemoteDataBlob in src/Utils.js, then check package.json and the lock file for axios. Run npm install after removing the dependency and verify both methods use the browser fetch API, the lock file is updated, and axios no longer appears in the dependency tree.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Summary
Replace axios with native fetch to eliminate unpatched CVE-2023-45857 / SSRF vulnerability
Environment
- Product/Service: FeatureSET-Display — JavaScript API
- File:
src/Utils.js - Dependency:
axios 0.26.x
Problem Description
axios 0.26.x has unpatched CVEs including CVE-2023-45857 (SSRF). The two Utils.js methods (fetchRemoteData, fetchRemoteDataBlob) only use axios.get(url, { responseType: 'arraybuffer' }) — functionality natively available in the browser via fetch().then(r => r.arrayBuffer()). Replacing axios removes the vulnerability entirely and eliminates a runtime dependency.
Expected Behavior
fetchRemoteData and fetchRemoteDataBlob use the browser-native fetch API. axios is removed from package.json. No CVEs remain from this dependency.
Actual Behavior
axios 0.26.x is bundled and shipped with unpatched SSRF vulnerability CVE-2023-45857.
Error Details
CVE-2023-45857 — axios <=1.5.1: SSRF via crafted request
Severity: High
Affected: axios 0.26.x (current)
Tasks
- Replace
fetchRemoteDatainsrc/Utils.jswith afetch-based implementation - Replace
fetchRemoteDataBlobinsrc/Utils.jswith afetch-based implementation - Remove
axiosfrompackage.jsondependencies and runnpm installto update the lock file
Impact
High — Unpatched security vulnerability (CVE-2023-45857 / SSRF) shipped in the bundle. Fix is a one-line change per method.
Additional Context
Replacement pattern:
async fetchRemoteData(url) {
const res = await fetch(url);
return res.arrayBuffer();
}
No external dependency needed. Works in all modern browsers and Node 18+.
- Lingua principale
- JavaScript
- Stelle
- 8
- Fork
- 2
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di webarkit/FeatureSET-Display
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 42/100
Tutte le issue di webarkit/FeatureSET-Display
Issue simili
-
Update HugeIcons library Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
antfu-collective/icones#398 ·
-
ECmail.com Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
wesbos/burner-email-providers#554 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
radiantearth/stac-browser#1023 ·
-
HMR stops working Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
components-web-app/docs#92 ·