Skip to content

同学,您这个项目引入了677个开源组件,存在14个漏洞,辛苦升级一下 #36

Description

@dependasec

检测到 AmazonPython/Aurora 一共引入了677个开源组件,存在14个漏洞

漏洞标题:ssri 安全漏洞
缺陷组件:ssri@7.1.0
漏洞编号:CVE-2021-27290
漏洞描述:nlf ssri是  (nlf)开源的一个应用软件。提供Standard Subresource Integrity(标准子资源完整性)的缩写,是一个Node.js实用程序,用于解析,操作,序列化,生成和验证Subresource Integrity哈希值。
ssri 5.2.2-8.0.0 存在安全漏洞,该漏洞源于使用正则表达式处理SRIs,该正则表达式容易被拒绝服务。恶意的SRIs可能需要非常长的时间来处理,从而导致拒绝服务。
影响范围:[7.0.0, 7.1.1)
最小修复版本:7.1.1
缺陷组件引入路径:@->laravel-mix@5.0.9->terser-webpack-plugin@2.3.8->cacache@13.0.1->ssri@7.1.0
@->laravel-mix@5.0.9->webpack@4.44.2->terser-webpack-plugin@2.3.8->cacache@13.0.1->ssri@7.1.0

另外还有14个漏洞,详细报告:https://mofeisec.com/jr?p=i10c59

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions