7kms / react-illustration-series

图解react源码, 用大量配图的方式, 致力于将react原理表述清楚.
http://7km.top/
GNU Affero General Public License v3.0
7.5k stars 804 forks source link

mime模块拒绝服务漏洞 - mime@1.3.6 - 间接引入 #89

Open Leo-Shaoqiang opened 2 years ago

Leo-Shaoqiang commented 2 years ago

image

该组件存在漏洞,是否需要升级组件以修复改问题。 完整报告:https://www.oscs1024.com/cd/1530221122195529728?sign=7c3f1921&report=1 漏洞详情:https://www.oscs1024.com/hd/MPS-2018-7211?s=m

7kms commented 2 years ago

谢谢指正。我查了一下,确实有这个问题。某些情况下,mime的解析会运行缓慢。

引用方面是由于dumi的版本依赖问题,dumi最新版还是没有更新mime的版本。

所以dumi没有升级的话,如果我单方面改的话,是不是做不了?只能在外层dependencies里面加入一个最新的mime

Leo-Shaoqiang commented 2 years ago

已经给 dumi 提交 issue,打扰了~