【问题标题】:Github found dependency vulnerability in Gemfile.lockGithub 在 Gemfile.lock 中发现依赖漏洞
【发布时间】:2018-08-31 03:13:27
【问题描述】:

我收到消息说 GitHub 在我的 Gemfile.lock 中发现了已知的依赖漏洞,这是 loofah (2.0.3) 和 Nokogiri (1.7.0.1) 但这些 gem 是我没有特别要求的依赖项(其他 gem 有依赖它们)在我的 Gemfile 中,那么,我该怎么办?

【问题讨论】:

    标签: ruby-on-rails github rubygems nokogiri


    【解决方案1】:

    在您的Gemfile.lock 中,您可以查看哪些依赖项拉入了这些库,以及它们的版本约束是什么。

    rails-html-sanitizer (1.0.3)
      loofah (~> 2.0)
    

    对于 Rails,rails-html-sanitizer 需要 loofah,并且版本必须刚好大于 2.0。如果版本被锁定,Gemfile.lock 将显示为= 2.0

    由于未锁定,您可以使用bundle update loofah 安装不受安全漏洞影响的更新版本。或者bundle update,如果你想更新所有的宝石......

    如果要锁定一个版本,您必须检查声明依赖项的 gem 是否有更新其锁定依赖项的更新版本(例如,更新 loofah 的新版本 rails-html-sanitizier)。由于安全问题,这些更新通常会很快发生。然后,您将更新 rails-html-sanitizier 以获取新版本的 loofah

    【讨论】:

      【解决方案2】:

      您可以进入 gemfile.lock 并查看哪些库需要这些 gem 的依赖项。然后您可以继续更新替换或删除这些库,直到您不再有漏洞。

      【讨论】:

        猜你喜欢
        • 2022-12-17
        • 2022-01-16
        • 2019-10-26
        • 2020-11-11
        • 2019-09-04
        • 2019-07-28
        • 2019-05-08
        • 1970-01-01
        • 2011-01-16
        相关资源
        最近更新 更多