Skip to content

chore(deps): npm audit fix sin --force — de 13 vulnerabilidades a 9 - #4

Draft
Maarmapa wants to merge 1 commit into
mainfrom
claude/presupuesto-cotizacion-fek80w
Draft

chore(deps): npm audit fix sin --force — de 13 vulnerabilidades a 9#4
Maarmapa wants to merge 1 commit into
mainfrom
claude/presupuesto-cotizacion-fek80w

Conversation

@Maarmapa

Copy link
Copy Markdown
Owner

Un solo archivo: package-lock.json.

Qué arregla

De 13 vulnerabilidades a 9. Se van las dos high de axios —diez advisories entre ellas: DoS por recursión en formDataToJSON, bypass de maxBodyLength en el adaptador fetch y en uploads HTTP/2, contaminación de prototipo, bypass de NO_PROXY— y dos moderadas de body-parser y qs.

Qué cambia

Ocho saltos, todos menores o de patch, ninguno mayor. Lo verifiqué comparando el lockfile paquete por paquete, no leyendo el diff:

axios        1.16.0 → 1.19.0
body-parser  1.20.4 → 1.20.6
express      4.22.1 → 4.22.2
form-data    4.0.5  → 4.0.6
undici       7.25.0 → 7.29.0
hasown, side-channel, side-channel-list

Más ocho entradas nuevas: qs 6.15.3 anidado bajo body-parser y express, y la cadena agent-base / https-proxy-agent, que entran como transitivas de algo que subió.

Lo que NO se toca

Las 9 restantes (2 críticas: form-data, qs) son transitivas de node-telegram-bot-api, que sigue dependiendo de request, deprecado hace años.

npm audit fix --force propone instalar node-telegram-bot-api@1.2.0, marcado como breaking — y sobre esa librería corre todo bot.js. No se arregla desde acá: depende de que esa librería deje de usar request.

Verificación

  • npm ci instala 256 paquetes sin error con el lockfile nuevo.
  • Los ocho módulos que importan axios cargan con la versión nueva (webpost-module, webpost-carousel-module, webpost-openrouter-module, webpost-haiku-images-module, webpost-hyperframes-module, webpost-haiku-adobe-mcp-module, más run-store y token-monitor).
  • Sin credenciales ni registries privados en el lockfile — solo registry.npmjs.org.

Lo que no se pudo verificar: el bot de punta a punta. Cargar bot.js arranca el polling de Telegram, así que no corre en un entorno sin tokens. Conviene probarlo antes de volver a levantarlo.


Generated by Claude Code

Baja las vulnerabilidades de 13 a 9. Se van las dos high de axios (diez
advisories entre ellas: DoS por recursion en formDataToJSON, bypass de
maxBodyLength en el adaptador fetch y en uploads HTTP/2, contaminacion de
prototipo, bypass de NO_PROXY) y dos moderadas de body-parser y qs.

Ocho saltos, todos menores o de patch, ninguno mayor:

    axios        1.16.0 -> 1.19.0
    body-parser  1.20.4 -> 1.20.6
    express      4.22.1 -> 4.22.2
    form-data    4.0.5  -> 4.0.6
    undici       7.25.0 -> 7.29.0
    hasown, side-channel, side-channel-list

Las 9 que quedan (2 criticas) son transitivas de node-telegram-bot-api, que
sigue dependiendo de request, deprecado hace anos. npm audit fix --force
propone instalar node-telegram-bot-api@1.2.0, marcado como breaking, y
sobre esa libreria corre todo bot.js: NO se toca desde aca.

Verificado: npm ci instala 256 paquetes sin error y los ocho modulos que
importan axios cargan con la version nueva. No se probo el bot de punta a
punta porque cargarlo arranca el polling de Telegram; conviene probarlo
antes de volver a levantarlo.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01BzZ6td4VJdRDe76UndWZY3
@vercel

vercel Bot commented Aug 10, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

Project Deployment Actions Updated (UTC)
map Ready Ready Preview Aug 10, 2026 9:40pm

Request Review

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants