Skip to content

[stable30] Fix npm audit - #2575

Merged
szaimen merged 1 commit into
stable30from
automated/noid/stable30-fix-npm-audit
Oct 27, 2024
Merged

[stable30] Fix npm audit#2575
szaimen merged 1 commit into
stable30from
automated/noid/stable30-fix-npm-audit

Conversation

@nextcloud-command

@nextcloud-commandnextcloud-command commented Sep 29, 2024

Copy link
Copy Markdown
Contributor

Audit report

This audit fix resolves 15 of the total 21 vulnerabilities found in your project.

Updated dependencies

Fixed vulnerabilities

@nextcloud/dialogs #

@nextcloud/files #

  • Caused by vulnerable dependency:
  • Affected versions: >=1.1.0
  • Package usage:
    • node_modules/@nextcloud/files

@nextcloud/l10n #

  • Caused by vulnerable dependency:
  • Affected versions: >=1.1.0
  • Package usage:
    • node_modules/@nextcloud/l10n

@nextcloud/vite-config #

@vitejs/plugin-vue2 #

  • Caused by vulnerable dependency:
  • Affected versions: *
  • Package usage:
    • node_modules/@vitejs/plugin-vue2

@vue/language-core #

  • Caused by vulnerable dependency:
  • Affected versions: <=2.0.28
  • Package usage:
    • node_modules/@vue/language-core

elliptic #

  • Valid ECDSA signatures erroneously rejected in Elliptic
  • Severity: low
  • Reference: GHSA-fc9h-whq2-v747
  • Affected versions: <=6.5.7
  • Package usage:
    • node_modules/elliptic

node-gettext #

  • node-gettext vulnerable to Prototype Pollution
  • Severity: moderate (CVSS 5.9)
  • Reference: GHSA-g974-hxvm-x689
  • Affected versions: *
  • Package usage:
    • node_modules/node-gettext

rollup #

  • DOM Clobbering Gadget found in rollup bundled scripts that leads to XSS
  • Severity: high (CVSS 6.4)
  • Reference: GHSA-gcx4-mw62-g8wm
  • Affected versions: 4.0.0 - 4.22.3
  • Package usage:
    • node_modules/rollup

vite-plugin-dts #

  • Caused by vulnerable dependency:
  • Affected versions: 3.0.0-beta.1 - 4.0.0-beta.2
  • Package usage:
    • node_modules/vite-plugin-dts

vue #

  • ReDoS vulnerability in vue package that is exploitable through inefficient regex evaluation in the parseHTML function
  • Severity: low (CVSS 3.7)
  • Reference: GHSA-5j4c-8p2g-v4jx
  • Affected versions: 2.0.0-alpha.1 - 2.7.16
  • Package usage:
    • node_modules/vue

vue-async-computed #

  • Caused by vulnerable dependency:
  • Affected versions: 2.0.0-rc.1 - 4.0.0-mixin.0
  • Package usage:
    • node_modules/vue-async-computed

vue-resize #

  • Caused by vulnerable dependency:
  • Affected versions: 0.4.0 - 1.0.1
  • Package usage:
    • node_modules/vue-resize

vue-template-compiler #

  • vue-template-compiler vulnerable to client-side Cross-Site Scripting (XSS)
  • Severity: moderate (CVSS 4.2)
  • Reference: GHSA-g3ch-rx76-35fx
  • Affected versions: >=2.0.0
  • Package usage:
    • node_modules/vue-template-compiler

vue-tsc #

  • Caused by vulnerable dependency:
  • Affected versions: 1.7.0-alpha.0 - 2.0.28
  • Package usage:
    • node_modules/vue-tsc

@nextcloud-commandnextcloud-command added 3. to review Waiting for reviews dependencies Pull requests that update a dependency file labels Sep 29, 2024
@nextcloud-command
nextcloud-commandforce-pushed the automated/noid/stable30-fix-npm-audit branch 2 times, most recently from 7cf0ec5 to acd7c5aCompareOctober 13, 2024 03:28
@nextcloud-command
nextcloud-commandforce-pushed the automated/noid/stable30-fix-npm-audit branch from acd7c5a to 823f54eCompareOctober 20, 2024 03:21
Signed-off-by: GitHub <noreply@github.com>
@nextcloud-command
nextcloud-commandforce-pushed the automated/noid/stable30-fix-npm-audit branch from 823f54e to 4b8ebf4CompareOctober 27, 2024 03:26
@szaimenszaimen added this to the Nextcloud 30.0.2 milestone Oct 27, 2024
@szaimen
szaimen merged commit 4eaa39c into stable30Oct 27, 2024
@szaimen
szaimen deleted the automated/noid/stable30-fix-npm-audit branch October 27, 2024 07:49
@AltahrimAltahrim mentioned this pull request Oct 30, 2024
2 tasks
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Labels

3. to reviewWaiting for reviewsdependenciesPull requests that update a dependency file

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants

@nextcloud-command@szaimen