c4a8-web / shared-components

Storybook driven shared web components.
1 stars 1 forks source link

Security Vulnerability in Reposititory / Storybook update #133

Closed cakageka closed 3 months ago

Listor commented 4 months ago

Wie besprochen, ist es aus meiner Sicht kein Risiko, weil es nur unsere Build-Pipeline und Tools betrifft.

Vielleicht können wir das Ticket aber trotzdem dafür hernehmen, dass ich in absehbarer Zeit auf die neuste Storybook Version wechsle, damit wir wieder up to date sind.

cakageka commented 3 months ago

Neue Vulnerability. Bitte prüfen.

image
Listor commented 3 months ago

Theoretisch, wenn mein Storybook im öffentlichen Netz wäre, dann könnte man hiermit auf mein Dateisystem zugreifen und Dateien auslesen. Auch wenn man im selben Netz wie ich bin, wäre dies theoretisch denkbar.

Das Potential für einen Angriff ist hier schon deutlich höher, weil man auf das Dateisystem Zugriff erlangen kann.

Ich versuche deshalb gerade uns auf Storybook 8 zu updaten. Das sind 2 Major Versionen und ich habe zwar schon eine lauffähige Version, jedoch nur mit 2 Komponenten und allen Addons disabled.

Jetzt noch offen ist:

Listor commented 3 months ago

So, ich habe alle PR's und Dependencies geupdated und die Security Vulnerabilities gelöst.

Die Einzigen, die jetzt noch offen sind, haben mit der Template Sprache zu tun. Hier hänge ich etwas an Jekyll, weshalb ich jetzt kein Update machen werde.

Zusammenfassend:

Für die Addons lege ich Tickets an.