Axios: Schwachstelle gefunden

Erstellt am 29. Mai 2019  ·  32Kommentare  ·  Quelle: axios/axios

Hoher Schweregrad

image

Hilfreichster Kommentar

Es ist zusammengeführt (#1485), aber noch nicht veröffentlicht. Sie können auf https://snyk.io/vuln/SNYK-JS-AXIOS-174505 verweisen.

Alle 32 Kommentare

+1 dazu, habe es heute erhalten und muss so schnell wie möglich einen Fix für die Einhaltung der Vorschriften einführen. Wenn niemand Bandbreite hat, kann ich versuchen, nächste Woche darauf zu springen.

+1 hier, möchte diesen Fix bekommen.

+1 hier, irgendwelche Lösungen?

+1, Lösungen?

Es ist zusammengeführt (#1485), aber noch nicht veröffentlicht. Sie können auf https://snyk.io/vuln/SNYK-JS-AXIOS-174505 verweisen.

Ist eine Veröffentlichung mit diesem Inhalt geplant? Können wir etwas tun, um dies zu beschleunigen?

Ich würde auch gerne wissen, ob es einen Plan gibt, eine Version mit dem Patch zu veröffentlichen.

groß +1

nach oben +1

Wie ich in #1485 erwähnt habe, ist es möglicherweise besser, für dieses Problem auf die Schaltfläche Subscribe zu klicken, anstatt mit einem +1 zu kommentieren 🙂 Auf diese Weise werden Sie benachrichtigt, ohne Benachrichtigungen oder E-Mails für alle zu erstellen anders. Ich weiß, dass dies für viele GitHub-Repositories auftauchen wird.

Subscribe button screenshot

Wann wird dieses Problem behoben? Ich habe Tonnen von E-Mails von Github bezüglich Axios erhalten.

Ich habe auch dieses Problem. Ich weiß nichts darüber :'( Jemand bitte helfen!!

Das Drücken des "Abonnieren"-Buttons bedeutet die Spam-Attacke wegen Leuten wie ^^

Oh, warte einen Moment, jetzt bin ich einer von ihnen :)


Leute, bitte klickt auf diese Schaltfläche, anstatt nutzlose Kommentare zu hinterlassen

image

Pingen von @nickuraltsev & @mzabriskie , da @emilyemorehouse nicht mehr als Mitarbeiter auf npm aufgeführt ist.

Laut dem Kommentar von @spilist scheint der Fix bereits zusammengeführt zu sein (#1485). Können wir bitte eine 0.19.0- oder 0.18.0.patch-Version bekommen?

Wenn Sie wirklich eine Lösung für Ihr IT-Team finden müssen und es Ihnen recht ist, Trinkgeld zu nehmen: npm install --save git://github.com/axios/axios.git#f28ff93

0.19.0 hat einen Fix und wurde veröffentlicht!

Da dieses Repo vor v1 ist, hätte diese Änderung (und nur diese Änderung) wirklich als Patch-Bump ( 0.18.1 ) veröffentlicht werden sollen, damit Apps, deren Abhängigkeit auf ^0.18.0 gesetzt ist, zugreifen können den Patch automatisch.

@tybro0103 stimmte zu - Ich plane auch die Veröffentlichung einer Version 0.18.1, muss aber einen Zweig einrichten, um die Lösung herauszupicken, da dieses Projekt immer von master veröffentlicht wurde

@emilyemorehouse Es scheint, dass Sie eine Version, die Sie auf npm veröffentlicht haben, nicht mehr zurücksetzen können. Wenn es also stimmt, sollten Sie vielleicht 0.19.0 behalten, sonst würde es später mehr Ärger geben.

@emilyemorehouse Es scheint, dass Sie eine Version, die Sie auf npm veröffentlicht haben, nicht mehr zurücksetzen können. Wenn es also stimmt, sollten Sie vielleicht 0.19.0 behalten, sonst würde es später mehr Ärger geben.

Sie können sowohl 0.19.0 als auch 0.18.1 bereitstellen.

Danke @emilyemorehouse und alle! Problem gelöst!

Habe es durch das Update behoben, danke @emilyemorehouse und allen! Damit meine Kumpels es sehen können, führen Sie einfach npm install axios<strong i="6">@latest</strong> --save aus

Danke für die Freigabe!

Nur zur Bestätigung, wird ein Patch-Release veröffentlicht oder müssen wir das 0.19.0 -Release für den Fix verwenden?

Ich möchte mich nicht weiter anhäufen (sorry!), aber ich bin auch neugierig auf 0.18.1 . Sieht so aus, als würde 0.19.0 einige bahnbrechende Änderungen für uns mit sich bringen. Wir versuchen, auf den Patch zu warten, anstatt zu versuchen, das Problem zu aktualisieren und zu beheben.

Ich arbeite aktiv an 0.18.1 – in der Hoffnung, dass es noch heute veröffentlicht wird!

Du bist der beste! Vielen Dank für die ganze Arbeit an diesem 🤗

Hallo Verzeihung für meine Unwissenheit, ich habe in meinem Projekt axios 0.18 installiert und als ich mein Projekt auf github hochgeladen habe, erhalte ich die Warnung: " Wir haben eine potenzielle Sicherheitslücke in einer Ihrer Abhängigkeiten gefunden ." welche lösung hast du hier gefunden?

@FerCruzBanegas mit "axios": "^0.18" sollten Sie bereits 0.18.1 ziehen, das die Schwachstelle gepatcht hat.

Wenn Sie sicherstellen möchten, dass Sie es in Ihrer Datei package.json in "axios": "^0.18.1", ändern können. Damit sollte die Warnung verschwinden

@vesper8 vielen Dank, jetzt werde ich meine Abhängigkeit aktualisieren

Mann, bitte sag mir, wie aktualisiere ich mein "Axios! 13 Tage, und ich habe immer noch noqlue!"

Mann, bitte sag mir, wie aktualisiere ich mein "Axios! 13 Tage, und ich habe immer noch noqlue!"

Der einfachste Weg, die Schwachstelle zu beheben, ohne die Funktionalität zu ändern, ist ein Upgrade von 0.18.0 auf 0.18.1 .

npm install [email protected]

oder

yarn add [email protected]

War diese Seite hilfreich?
0 / 5 - 0 Bewertungen

Verwandte Themen

achingbrain picture achingbrain  ·  3Kommentare

9tor picture 9tor  ·  3Kommentare

emaincourt picture emaincourt  ·  3Kommentare

jdpagley picture jdpagley  ·  3Kommentare

altruisticsoftware picture altruisticsoftware  ·  3Kommentare