Inquiry about lodash dependency updates
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 1/5
- Thời gian dự kiến
- Dưới một giờ
- Mức phù hợp với người mới
- 20/100
- Loại issue
- Lỗi
- Độ rõ ràng
- Cần làm rõ
- Mức độ hoạt động
- Đình trệ
- Công nghệ
- javascript, node.js
Hướng nghiên cứu
Bắt đầu bằng cách xem xét PR #1022 và chuỗi dependency thông qua [email protected] đến [email protected]. Kiểm tra phần thảo luận của PR và thông tin release về các bản cập nhật lỗ hổng lodash, sau đó xác nhận trạng thái hiện tại, các blocker và liệu có timeline release được ghi lại hay không.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Summary
We're downstream users of jsonwebtoken (via cf-nodejs-logging-support) and noticed PR #1022 addressing lodash vulnerabilities. Would appreciate any information about the status of this PR.
Impact
Our security scans flag [email protected] due to vulnerable lodash sub-packages including lodash.includes, lodash.isnumber, lodash.isboolean, etc.
CVEs:
- CVE-2026-4800 (CVSS 9.8) - Command Injection
- CVE-2019-10744 (CVSS 9.1) - Prototype Pollution
- CVE-2021-23337 (CVSS 7.2) - Command Injection
- CVE-2020-8203 (CVSS 7.4) - Prototype Pollution
Question
If possible, could you share:
- Any updates on PR #1022?
- Approximate timeline for a release?
- Whether there's anything blocking progress that we might help with?
We're available to help with testing if useful.
Context
- Dependency chain: Our app → [email protected] → [email protected]
References
- PR #1022
- Ngôn ngữ chính
- JavaScript
- Star
- 18.2k
- Fork
- 1.3k
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Chuẩn bị môi trường
- Không có Dockerfile hay tệp Docker Compose
- Không có mẫu pull request
- Đọc hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của auth0/node-jsonwebtoken
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
auth0/node-jsonwebtoken#1042 · 1 bình luận ·
-
`jwt.sign()` callback is executed twice for "The payload already has an "..." property" errorsCó thể đã có người làm @cobyfrombrooklyn-bot đã nhận 227 ngày trước. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 84/100
auth0/node-jsonwebtoken#1000 · 2 bình luận · 1 reaction ·
-
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 45/100
auth0/node-jsonwebtoken#1048 ·
-
verify() resolves a string secret by attempting createPublicKey() first, costing 4x-52x on the HS* pathCó thể đã có người làm @Hashim1999164 đã nhận 22 ngày trước. Đang mở
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 65/100
auth0/node-jsonwebtoken#1046 ·
-
Độ khó 5/5 Hơn một tuần Mức phù hợp với người mới 10/100
auth0/node-jsonwebtoken#1034 ·
Tất cả issue của auth0/node-jsonwebtoken
Issue tương tự
-
bug release:v5.56
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 75/100
Jason-Vaughan/TangleClaw#2270 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
priority: medium tech-debt
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 62/100
LeeAdcock/robocodeJs.com#411 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
status: needs triage
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 62/100
mastra-ai/mastra#26635 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
Maintainer thường phản hồi trong vòng 1 ngày
-
chore good first issue
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
pedrorchagas/blog-api#21 ·