4.2.0 pins axios, @xmldom/xmldom and mocha (serialize-javascript) to versions with high-severity advisories
Maintainer thường phản hồi trong vòng 2 ngày
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 2/5
- Thời gian dự kiến
- 1-3 giờ
- Mức phù hợp với người mới
- 68/100
- Loại issue
- Lỗi
- Độ rõ ràng
- Khá rõ ràng
- Mức độ hoạt động
- Sôi nổi
- Công nghệ
- javascript, nodejs
- Lĩnh vực
- security
Hướng nghiên cứu
Kiểm tra các khai báo dependency cho axios, @xmldom/xmldom và mocha/serialize-javascript, sau đó chạy npm audit trên một project mới để xác nhận các advisory đã được báo cáo. Sử dụng Playwright helper đã được xác minh và chín kịch bản E2E của nó để kiểm tra hồi quy; hoàn tất có nghĩa là các phiên bản dependency đã được vá có sẵn mà không cần overrides và các kịch bản vẫn pass.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
[email protected] pins three dependencies to exact versions that have published high-severity advisories. Because the versions are exact, users cannot pick up the patched releases without overrides.
| Dependency | Pinned | Patched | Advisories (examples) |
|---|---|---|---|
axios |
1.16.1 |
1.20.0 |
GHSA-9fr6-4gfg-395g, GHSA-c29m-xwm3-cm6r, GHSA-mghh-pgcx-3jjj, GHSA-j8rh-479h-cp32 (and ~20 more fixed in 1.18–1.20) |
@xmldom/xmldom |
0.9.10 |
0.9.12 |
GHSA-6gmq-8vp8-gcm6, GHSA-g53g-w8rj-fmg7, GHSA-w2rr-34g9-rvrj, GHSA-c7q8-3ch8-vqpv |
serialize-javascript (via [email protected]) |
6.0.2 |
7.1.2 |
GHSA-5c6j-r48x-rmvq, GHSA-qj8w-gfj5-8c6v |
npm audit on a fresh project with only [email protected] installed reports these as high.
Workaround we verified (Playwright helper, 9 E2E scenarios pass):
"overrides": {
"axios": "^1.20.0",
"@xmldom/xmldom": "^0.9.12",
"serialize-javascript": "^7.1.2"
}
serialize-javascript 7's only breaking change is "requires Node.js 20+"; mocha 12 already depends on ^7.
Suggestion: bump axios and @xmldom/xmldom, and either move to mocha@12 or use caret ranges so patch releases flow through. Happy to send a PR if that helps.
- Ngôn ngữ chính
- JavaScript
- Star
- 4.2k
- Fork
- 755
- Merge trung bình
- 2 ngày 5 giờ
- Pull request đã merge (30 ngày)
- 27
Chuẩn bị môi trường
- Có Dockerfile hoặc tệp Docker Compose
- Có mẫu pull request
- Đọc hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của codeceptjs/CodeceptJS
-
`I.waitForFile` (FileSystem helper) fails if directory does not exist (yet)Có thể đã có người làm @danielrentz đã nhận 252 ngày trước. Đang mởstale
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
codeceptjs/CodeceptJS#5420 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 2 ngày
-
stale
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
codeceptjs/CodeceptJS#5358 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 2 ngày
-
stale
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
codeceptjs/CodeceptJS#4958 · 10 bình luận · 2 reaction ·
Maintainer thường phản hồi trong vòng 2 ngày
-
stale
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 72/100
codeceptjs/CodeceptJS#4778 · 3 bình luận ·
Maintainer thường phản hồi trong vòng 2 ngày
-
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 68/100
codeceptjs/CodeceptJS#5725 ·
Maintainer thường phản hồi trong vòng 2 ngày
Tất cả issue của codeceptjs/CodeceptJS
Issue tương tự
-
Engineering
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 66/100
techmatters/terraso-web-client#3095 ·
-
bug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
-
Service process inherits the caller's cwd at first use, holding that folder open on Windows (EBUSY)Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
nextcloud/viewer#3424 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
Maintainer thường phản hồi trong vòng 1 ngày