Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Atualizar dependências com vulnerabilidades #175

Open
pvdevs opened this issue Sep 30, 2024 · 0 comments
Open

Atualizar dependências com vulnerabilidades #175

pvdevs opened this issue Sep 30, 2024 · 0 comments
Labels
bug Something isn't working manutenção-squad

Comments

@pvdevs
Copy link
Collaborator

pvdevs commented Sep 30, 2024

Vulnerabilidades de Alta e Média Severidade nas Dependências do Projeto

TL;DR - O que Atualizar

🔴 Severidade Alta

🟡 Severidade Média


Descrição Geral

Identifiquei vulnerabilidades nas dependências do projeto, através da ferramenta de análise de dependências (Red Hat Dependency Analytics). Este issue visa categorizar as vulnerabilidades por severidade (alta e baixa) e propor ações para correção.

🔴 Severidade Alta

Essas vulnerabilidades devem ser tratadas com prioridade máxima, pois representam um alto risco de exploit no ambiente de produção.

[CVE-2024-39338] Axios

  • Descrição: Vulnerabilidade de Server-Side Request Forgery (SSRF) no Axios.
  • Dependência: [email protected]
  • Gravidade: Alta (CVSS 7.5/10)
  • Impacto: Permite que um invasor faça requisições indesejadas via SSRF.
  • Ação Recomendada: Atualizar para a versão 1.7.3 ou superior.

swagger-ui-express

  • Dependência: [email protected]
  • Vulnerabilidades Transitivas:
    • [email protected]
      • CVE: CVE-2024-45296
      • Descrição: Vulnerabilidade em path-to-regexp, permitindo ataques de manipulação de rota.
      • Ação Recomendada: Atualizar path-to-regexp para 0.1.10 ou 8.0.0 ou superior.
    • [email protected]
      • CVE: CVE-2024-45590
      • Descrição: Vulnerabilidade de negação de serviço em body-parser.
      • Ação Recomendada: Atualizar body-parser para 1.20.3 ou superior.

nestjs/typeorm, nestjs/core, nestjs/swagger, nestjs/throttler, nestjs/platform-express

  • Vulnerabilidades Transitivas:
    • [email protected] e 1.20.2
      • CVE: CVE-2024-45590
      • Descrição: Vulnerabilidade de negação de serviço em body-parser.
      • Ação Recomendada: Atualizar body-parser para 1.20.3 ou superior.
    • [email protected] e 3.2.0
      • CVE: CVE-2024-45296
      • Descrição: Vulnerabilidade em path-to-regexp, afetando o roteamento de requisições.
      • Ação Recomendada: Atualizar path-to-regexp para 0.1.10 ou 8.0.0 ou superior.

nestjs-modules/mailer

  • Dependência: nestjs-modules/[email protected]
  • Vulnerabilidades Transitivas:
    • [email protected] e 1.20.2
      • CVE: CVE-2024-45590
      • Descrição: Vulnerabilidade de negação de serviço em body-parser.
      • Ação Recomendada: Atualizar body-parser para 1.20.3 ou superior.
    • [email protected] e 3.2.0
      • CVE: CVE-2024-45296
      • Descrição: Manipulação de rota insegura em path-to-regexp.
      • Ação Recomendada: Atualizar path-to-regexp para 0.1.10 ou 8.0.0 ou superior.
    • [email protected]
      • CVE: CVE-2024-4068
      • Descrição: Falha em braces que pode ser utilizada para execução arbitrária de código.
      • Ação Recomendada: Atualizar braces para 3.0.3 ou superior.
    • [email protected]
      • CVE: CVE-2022-37620
      • Descrição: Vulnerabilidade em html-minifier que pode ser utilizada para ataques de injeção de código.
      • Ação Recomendada: Atualizar html-minifier para 4.0.1 ou superior.

🟡 Severidade Média

1. Axios

  • Dependência: [email protected]
  • Vulnerabilidade Transitiva:
    • [email protected]
      • CVE: CVE-2024-28849
      • Descrição: Vulnerabilidade que pode permitir ataques de redirecionamento maliciosos.
      • Ação Recomendada: Atualizar follow-redirects para 1.15.6 ou superior.

2. swagger-ui-express, nestjs/typeorm, nestjs/core, nestjs/swagger, nestjs/throttler, nestjs/platform-express

@pvdevs pvdevs added bug Something isn't working manutenção-squad labels Oct 12, 2024
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
bug Something isn't working manutenção-squad
Projects
Status: No status
Development

No branches or pull requests

1 participant