Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Sikkerhets issues for dependabot #622

Closed
torjohannessen opened this issue Nov 19, 2024 · 0 comments · Fixed by #638 or #645
Closed

Sikkerhets issues for dependabot #622

torjohannessen opened this issue Nov 19, 2024 · 0 comments · Fixed by #638 or #645
Assignees
Labels
bug Something isn't working dependencies Pull requests that update a dependency file

Comments

@torjohannessen
Copy link

torjohannessen commented Nov 19, 2024

Beskriv feilen
Vi har i øyeblikket 34 security/dependabot for manglende oppgraderinger

Hvordan reprodusere feil
Gå på Security og dependabot og plukk fra listen over listen av opne issues.
Ta de som er merket med "High" først.

Forventet oppførsel
Det er en del sårbarheter som blir rapportert, men som kun eksisterer i dev-avhengigheter, altså havner aldri i produksjonskoden. Slike sårbarheter regnes som false positives og trengs i utgangspunktet ikke fikses:

  • cross-spawn
  • rollup
  • ws
  • ip
  • webpack-dev-middleware
  • json5
  • loader-utils
  • nanoid
  • webpack
  • ejs
  • tar
  • postcss

Flere utdaterte avhengigheter dras inn i prosjektet på grunn av react-scripts, som ikke har blitt oppdatert i over 2 år. Det kan være lurt å bytte den ut med et alternativ. Løses i #647.

Alle "ekte" sårbarheter skal fikses så lenge det finnes en nyere versjon av pakken:

  • path-to-regexp
  • braces (for det meste i "dev", men brukes også av http-proxy-middleware)
  • semver (brukes av @azure/identity)
  • minimatch (brukes av exceljs)
  • express
  • follow-redirects (axios, http-proxy-middleware)
  • cookie (react-router, express)
  • serve-static (express)
  • send (express)

Ekstra kontekst
Ingen

@torjohannessen torjohannessen added bug Something isn't working dependencies Pull requests that update a dependency file labels Nov 19, 2024
@p10trk p10trk self-assigned this Dec 19, 2024
This was linked to pull requests Dec 19, 2024
@p10trk p10trk closed this as completed Jan 7, 2025
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
bug Something isn't working dependencies Pull requests that update a dependency file
Projects
None yet
2 participants