chore(deps): npm audit fix sin --force — de 13 vulnerabilidades a 9 - #4
Draft
Maarmapa wants to merge 1 commit into
Draft
chore(deps): npm audit fix sin --force — de 13 vulnerabilidades a 9#4Maarmapa wants to merge 1 commit into
Maarmapa wants to merge 1 commit into
Conversation
Baja las vulnerabilidades de 13 a 9. Se van las dos high de axios (diez
advisories entre ellas: DoS por recursion en formDataToJSON, bypass de
maxBodyLength en el adaptador fetch y en uploads HTTP/2, contaminacion de
prototipo, bypass de NO_PROXY) y dos moderadas de body-parser y qs.
Ocho saltos, todos menores o de patch, ninguno mayor:
axios 1.16.0 -> 1.19.0
body-parser 1.20.4 -> 1.20.6
express 4.22.1 -> 4.22.2
form-data 4.0.5 -> 4.0.6
undici 7.25.0 -> 7.29.0
hasown, side-channel, side-channel-list
Las 9 que quedan (2 criticas) son transitivas de node-telegram-bot-api, que
sigue dependiendo de request, deprecado hace anos. npm audit fix --force
propone instalar node-telegram-bot-api@1.2.0, marcado como breaking, y
sobre esa libreria corre todo bot.js: NO se toca desde aca.
Verificado: npm ci instala 256 paquetes sin error y los ocho modulos que
importan axios cargan con la version nueva. No se probo el bot de punta a
punta porque cargarlo arranca el polling de Telegram; conviene probarlo
antes de volver a levantarlo.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01BzZ6td4VJdRDe76UndWZY3
|
The latest updates on your projects. Learn more about Vercel for GitHub.
|
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Un solo archivo:
package-lock.json.Qué arregla
De 13 vulnerabilidades a 9. Se van las dos
highdeaxios—diez advisories entre ellas: DoS por recursión enformDataToJSON, bypass demaxBodyLengthen el adaptador fetch y en uploads HTTP/2, contaminación de prototipo, bypass deNO_PROXY— y dos moderadas debody-parseryqs.Qué cambia
Ocho saltos, todos menores o de patch, ninguno mayor. Lo verifiqué comparando el lockfile paquete por paquete, no leyendo el diff:
Más ocho entradas nuevas:
qs 6.15.3anidado bajobody-parseryexpress, y la cadenaagent-base/https-proxy-agent, que entran como transitivas de algo que subió.Lo que NO se toca
Las 9 restantes (2 críticas:
form-data,qs) son transitivas denode-telegram-bot-api, que sigue dependiendo derequest, deprecado hace años.npm audit fix --forcepropone instalarnode-telegram-bot-api@1.2.0, marcado como breaking — y sobre esa librería corre todobot.js. No se arregla desde acá: depende de que esa librería deje de usarrequest.Verificación
npm ciinstala 256 paquetes sin error con el lockfile nuevo.axioscargan con la versión nueva (webpost-module,webpost-carousel-module,webpost-openrouter-module,webpost-haiku-images-module,webpost-hyperframes-module,webpost-haiku-adobe-mcp-module, másrun-storeytoken-monitor).registry.npmjs.org.Lo que no se pudo verificar: el bot de punta a punta. Cargar
bot.jsarranca el polling de Telegram, así que no corre en un entorno sin tokens. Conviene probarlo antes de volver a levantarlo.Generated by Claude Code