J'ai reçu cette alerte pour quelques projets sur GitHub :
Nous avons trouvé une vulnérabilité de sécurité potentielle dans l'une des dépendances utilisée par un référentiel auquel vous contribuez.
Vulnérabilité de sécurité connue de gravité modérée détectée dans ejs < 2.5.5 définie dans package.json. Mise à jour de package.json suggérée : ejs ~> 2.5.5.
Je peux me débarrasser de l'avertissement en effectuant la mise à jour recommandée dans le fichier package.json
et un npm update
semble fonctionner sans problème. Mais je suis un peu réticent à l'idée de commencer à manipuler les serveurs de production.
La vulnérabilité est https://nvd.nist.gov/vuln/detail/CVE-2017-1000188 créé le 11.16.2017. Dans les projets alertés ejs
est utilisé par express
et express
n'est utilisé qu'avec sequelize
.
Quelqu'un a-t-il un aperçu de cette vulnérabilité ? Comment le XSS peut-il être possible dans un scénario où ejs
est utilisé de manière statique et interne par express
? Existe-t-il un cas réel d'utilisation où ejs
-> express
-> sequelize
peut être vulnérable à une attaque XSS ?