[security] deps: 2 advisories npm dans package-lock.json (postcss, react-router) #311
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/Simpl-Resultat#311
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Relevé par
/analyse-vulnerabilitele 2026-07-27 surmain(78e8be3). Pendant côté npm de #310, qui ne couvre quesrc-tauri/Cargo.lock.npm auditremonte 3 findings = 2 CVEs distinctes —react-routeretreact-router-domsont la même advisory, la seconde clé venant deeffects[](inflation transitive classique).Ces advisories sont postérieures au dernier assainissement :
STATE.mdaffirme «npm audit5→0 » au 2026-07-04, ce qui est désormais périmé.Les 2 advisories
postcssvite)sourceMappingURL), divulgation de fichiers.maparbitrairesreact-routerreact-router-dom)Triage
postcss— actionnable, zéro risque, aucun override nécessairevite@6.4.3déclarepostcss: ^8.5.3et 8.5.23 est publié : la borne autorise déjà le correctif, seul le lock porte une résolution périmée (8.5.13). Unnpm update postcsssuffit — rien à ajouter au blocoverrides, contrairement au cas@babel/corede #241 où le parent pinnait la version.Parent unique confirmé (
npm ls postcss→vite > postcss@8.5.13), donc aucun risque d'écraser une autre instance de l'arbre.Surface réelle :
postcsstourne au build (vite), sur du CSS écrit dans le repo. L'advisory suppose du CSS attaquant-contrôlé portant un commentairesourceMappingURL. Aucune surface dans l'app livrée — c'est du hardening (gardernpm audità 0), pas un incident.react-router— inatteignable, et aucun correctif en avantInatteignable. L'advisory vise le mode RSC (React Server Components) de react-router.
App.tsx:109monte unBrowserRouterclient-only, etsrc/ne contient aucune occurrence decreateStaticHandler,StaticRouterou de rendu serveur. Une app Tauri desktop n'a pas de serveur : le mode RSC n'existe pas dans ce produit.Aucun correctif en avant.
react-router-domest figé à 7.18.1 (latestsur npm) : la v8 a fusionné le paquet dansreact-router(8.3.0 =latest) etreact-router-domn'a jamais publié de 8.x. Le « fix » que proposenpm audit—react-router-dom@7.11.0— est un downgrade de sept versions mineures, que npm étiquetteisSemVerMajor: truepour cette raison.Sortir de la plage vulnérable
>=7.12.0 <8.3.0demande donc une migration versreact-routerv8 (bascule des importsreact-router-dom→react-router), pas un bump. Hors de proportion pour une advisory sans surface ici.À faire
npm update postcss(8.5.13 → 8.5.23) ; vérifiernpm run build+npm testverts ;npm auditdoit retomber de 3 findings à 2.react-router: accepter en l'état est la recommandation — inatteignable, et le seul correctif est une migration v8. Revisiter au moment où une migrationreact-routerv8 sera envisagée pour d'autres raisons. Aucune action code d'ici là.Dedup
postcss, fermée) : advisory différente, moderate, avril 2026.react-router/react-router-dom, fermées) : advisories différentes, closes par le bump 7.18.1 de #239.Issue créée par
/analyse-vulnerabilite. Le rapport Défenseur a été écarté comme source : le VPS était injoignable (SSH Tailscale en attente d'auth navigateur, aucun lien imprimé) et le rapport local date du 2026-05-06, soit 82 jours. Source retenue :npm auditexécuté surmain(78e8be3) le 2026-07-27.