LasseHaslev / sass-asset-inliner

Sass functions for base64 encode files and assets through local path or url.
1 stars 1 forks source link

Low severity vulnerability in dependency minimist #1

Open RLovelett opened 4 years ago

RLovelett commented 4 years ago

One of the dependencies, minimist, of this package has a low severity vulnerability.

                       === npm audit security report ===

┌──────────────────────────────────────────────────────────────────────────────┐
│                                Manual Review                                 │
│            Some vulnerabilities require your attention to resolve            │
│                                                                              │
│         Visit https://go.npm.me/audit-guide for additional guidance          │
└──────────────────────────────────────────────────────────────────────────────┘
┌───────────────┬──────────────────────────────────────────────────────────────┐
│ Low           │ Prototype Pollution                                          │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ minimist                                                     │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in    │ >=0.2.1 <1.0.0 || >=1.2.3                                    │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ @lassehaslev/sass-asset-inliner [dev]                        │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ @lassehaslev/sass-asset-inliner > jimp > mkdirp > minimist   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1179                            │
└───────────────┴──────────────────────────────────────────────────────────────┘
found 1 low severity vulnerability in 804 scanned packages
  1 vulnerability requires manual review. See the full report for details.
RLovelett commented 4 years ago

I think we can now add a high to the list:

                       === npm audit security report ===

┌──────────────────────────────────────────────────────────────────────────────┐
│                                Manual Review                                 │
│            Some vulnerabilities require your attention to resolve            │
│                                                                              │
│         Visit https://go.npm.me/audit-guide for additional guidance          │
└──────────────────────────────────────────────────────────────────────────────┘
┌───────────────┬──────────────────────────────────────────────────────────────┐
│ Low           │ Prototype Pollution                                          │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ minimist                                                     │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in    │ >=0.2.1 <1.0.0 || >=1.2.3                                    │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ @lassehaslev/sass-asset-inliner [dev]                        │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ @lassehaslev/sass-asset-inliner > jimp > mkdirp > minimist   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1179                            │
└───────────────┴──────────────────────────────────────────────────────────────┘
┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Regular Expression Denial of Service                         │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ url-regex                                                    │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in    │ No patch available                                           │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ @lassehaslev/sass-asset-inliner [dev]                        │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ @lassehaslev/sass-asset-inliner > jimp > url-regex           │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1550                            │
└───────────────┴──────────────────────────────────────────────────────────────┘
found 2 vulnerabilities (1 low, 1 high) in 828 scanned packages
  2 vulnerabilities require manual review. See the full report for details.