Hacktoberfest 2026:メンテナが10月に向けて印を付けた、オープンで初心者向けの issue。 Hacktoberfest の issue を見る

2 low severity vulnerabilities

オープン
#583 コメント 2 件 リアクション 8 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

評価

難易度
4/5
見積もり時間
3〜5日
初心者へのやさしさ
28/100
issue の種類
バグ
明瞭さ
おおむね明確
活発さ
停滞
技術スタック
node.js, typescript
領域
security, tooling

調査の方向性

まず npm install に続けて npm audit を実行して報告を再現し、その後 patch-package を通じて間接的な tmp 依存関係を追跡します。安全なバージョンまたは文書化された回避策が利用可能か確認します; patch-package を壊すことなく依存関係の警告が解消されれば完了です。

索引モデルが issue の本文から書いたものです。

説明

Problem Description

Running npm audit reports vulnerabilities in the tmp dependency, which is indirectly required by patch-package.

Audit Log

# npm audit report

tmp  <=0.2.3
tmp allows arbitrary temporary file / directory write via symbolic link `dir` parameter - https://github.com/advisories/GHSA-52f5-9888-hmc6
No fix available
node_modules/tmp
  patch-package  *
  Depends on vulnerable versions of tmp
  node_modules/patch-package

2 low severity vulnerabilities

Impact

  • patch-package depends on a vulnerable version of tmp.
  • No fix is currently available.
  • This raises security warnings when installing dependencies.

Steps to Reproduce

  1. Install dependencies with npm install
  2. Run npm audit
  3. See the reported vulnerability in tmp

Expected Behavior

  • patch-package should update the tmp dependency to a secure version or provide a workaround.

Environment

  • Node.js: 20
主要言語
TypeScript
スター
11.2k
フォーク
325
PR マージ指標
30日以内にマージされた PR はありません

環境構築

このプロジェクトの環境構築ファイルはまだ確認していません。まず README を読み、一般的な手順ははじめてのコントリビューションガイドを参照してください。

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

ds300/patch-package のほかの issue

ds300/patch-package の issue をすべて見る

似ている issue

TypeScript の issue をもっと見る

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。