Skip to content

Validate Package Dependencies 在所有 PR 上红:dompurify@3.4.12 新公告 GHSA-55q2-fjhq-7xh7(已有 fix 3.4.13,经 mermaid 传递引入) #6407

Description

@os-zhuang

#5475 / PR #6398 的 CI 上撞到,与该 PR 的改动无关(该 PR 只改 packages/spec/package.jsonscripts 字段与 tsconfig,未动 pnpm-lock.yaml / pnpm-workspace.yaml / osv-scanner.toml)。按 PD #10 立单,未认领。

事实

Validate Package Dependencies 作业失败,OSV-Scanner 输出:

Total 1 package affected by 1 known vulnerability (0 Critical, 0 High, 1 Medium, 0 Low, 0 Unknown) from 1 ecosystem.
1 vulnerability can be fixed.

| OSV URL                             | CVSS | ECOSYSTEM | PACKAGE   | VERSION | FIXED VERSION | SOURCE         |
| https://osv.dev/GHSA-55q2-fjhq-7xh7 | 5.1  | npm       | dompurify | 3.4.12  | 3.4.13        | pnpm-lock.yaml |
Exit code: 1

日志:https://github.com/objectstack-ai/objectstack/actions/runs/31199359930/job/92935337053

引入路径

dompurify@3.4.12mermaid 的传递依赖(pnpm-lock.yamlmermaid 的依赖块里 dompurify: 3.4.12),不是任何工作区包的直接依赖。

处置方向(不预判,交 triage)

osv-scanner.toml 的抬头把这一类写得很明确:

When an advisory HAS a fixed version, you take the fix — that path stays untouched (#4945 was cleared in ten minutes that way). This file exists for the other case only: an advisory with no fix available yet.

本公告 有 fixed version(3.4.13),所以按该纪律不应osv-scanner.toml 豁免,而应把 dompurify 顶到 3.4.13。传递依赖,故落点是 override。

⚠️ 两条已被这个仓库付过学费的注意事项:

  1. override 只在 pnpm-workspace.yaml 里生效 —— 写进 package.jsonoverrides 本仓库不读,看起来已提交但什么都没改变,check:override-consistency 也看不到。
  2. 上界不要写成 exclusive 的 fixed version(<FIXED) —— 这种钉法在被钉的版本自己出公告的当天自我失效(Validate Package Dependencies is red on main — 8 FIXABLE OSV advisories (undici / hono / fast-uri), so every PR inherits a red required-ish check #5032undici@>=7.23.0 <7.28.0 的活体标本,ci(deps): pin brace-expansion to 5.0.9 for GHSA-rgw5-rvv9-x895 (#4945) #4961 已提前警告过;brace-expansion 在 5.0.8 上重演过一次)。上界放到 major 边界,只挪替换目标。

影响

这是一条 required check,红在 pnpm-lock.yaml 上而非任何一个 PR 的改动上,所以它会卡住此刻起的每一个 PR,直到有人处理。

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions