Skip to content

security: upgrade set-value to fix prototype pollution vulnerability - #40

Open
monday-sphera-ai[bot] wants to merge 1 commit into
masterfrom
security/upgrade-vulnerable-dependencies
Open

security: upgrade set-value to fix prototype pollution vulnerability#40
monday-sphera-ai[bot] wants to merge 1 commit into
masterfrom
security/upgrade-vulnerable-dependencies

Conversation

@monday-sphera-ai

Copy link
Copy Markdown

Summary

Upgraded set-value transitive dependency to fix prototype pollution vulnerability (CVE-2021-23440).

PackagePrevious VersionsResolved ToStrategy
set-value0.4.3, 2.0.04.1.0Yarn resolution override

Upgrade Strategy

set-value is a transitive dependency (not directly listed in dependencies). It was pulled in by:

  • cache-base@^1.0.1 → required set-value@^2.0.0 (resolved to vulnerable 2.0.0)
  • union-value@^1.0.0 → required set-value@^0.4.3 (resolved to vulnerable 0.4.3)

Fix applied: Added a resolutions field in package.json to force all instances of set-value to >=2.0.1, which yarn resolves to 4.1.0 (latest, fully patched).


Vulnerability Details

  • CVE: CVE-2021-23440
  • Severity: High (CVSS 7.3)
  • Type: Prototype Pollution
  • Affected versions: set-value < 2.0.1
  • Fixed in: set-value >= 2.0.1

Test Results

Lint (eslint)

  • Passing — no regressions

Changes Made

  1. Added resolutions field to package.json:
    "resolutions": {
    "set-value": ">=2.0.1"
    }
  2. Updated yarn.lock — all set-value references now resolve to 4.1.0

Generated by dr-appsec plugin

Added yarn resolutions to force set-value>=2.0.1 (resolved to 4.1.0),
fixing CVE-2021-23440 (prototype pollution) in transitive dependency.
Previously resolved versions:
- set-value@0.4.3 (via union-value)
- set-value@2.0.0 (via cache-base)
Both now resolve to set-value@4.1.0 which is not affected by the
prototype pollution vulnerability.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants