theowenyoung / gatsby-theme-primer-wiki

A Gatsby Theme for Wiki/Docs/Knowledge Base, which using Primer style as the UI theme, can work well with Foam or Obsibian or just markdown files.
https://demo-wiki.owenyoung.com/
MIT License
117 stars 18 forks source link

同学,您这个项目引入了1494个开源组件,存在7个漏洞,辛苦升级一下 #53

Open ghost opened 2 years ago

ghost commented 2 years ago

检测到 theowenyoung/gatsby-theme-primer-wiki 一共引入了1494个开源组件,存在7个漏洞

漏洞标题:object-path 安全漏洞
缺陷组件:object-path@0.11.5
漏洞编号:CVE-2021-23434
漏洞描述:object-path是个人开发者的一个可以通过路径访问数据结构中变量的 Npm 库。
object-path 0.11.6之前版本存在安全漏洞,该漏洞源于当path参数中使用的路径组件是阵列时会导致类型混淆漏洞。
影响范围:(∞, 0.11.6)
最小修复版本:0.11.6
缺陷组件引入路径:wiki@0.0.0-development->object-path@0.11.5

另外还有7个漏洞,详细报告:https://mofeisec.com/jr?p=a8a765

theowenyoung commented 2 years ago

看了这个漏洞详情,不属于安全漏洞,功能性漏洞,目前没啥影响。相关包由gatsby@4.6.0引入,目前gatsby最新版本为4.9.2

不幸的是,从4.7版本开始,本项目有一个未知错误无法解决,目前是写死依赖为4.6.0,刚试了最新的4.9.2版本依然有未知错误。(由于是未知错误,所以不是很好调试,准备再等等官方的更新再说)

另见: https://github.com/theowenyoung/foam-template-gatsby-theme-primer-wiki/issues/5#issuecomment-1043605984