[security] deps: vulnerability in tar (moderate) #104
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/simpl-liste#104
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Détection
Détecté par le Défenseur defenseur-simpl-liste le 2026-07-27T05:15:10.727Z. Confirmé par
npm auditlive surmaster.Findings
defenseur-simpl-liste-deps-npm-audit-simpl-liste-tar<=7.5.207.5.19expo > @expo/cli > tarRésolution suggérée
Un override scopé
@expo/cli > tar: ^7.5.19existe déjà mais est figé à7.5.19. La première version same-major corrigée est 7.5.21 (dispo jusqu'à 7.5.22).Puis
npm install. Bump en place, non-breaking (reste en 7.5.x). Garder l'override scopé à@expo/cli(pas de blanket). Vérifiernpm audità 0 après.Issue créée par
/analyse-vulnerabilitedepuis le rapport du Défenseur defenseur-simpl-liste (2026-07-27T05:15:10.727Z), réconcilié avecnpm auditlive surmaster. Le Défenseur ne porte pas encore l'étataccepted(le rapport est régénéré à chaque scan, éditer le JSON est un no-op). Pour un faux positif : fermer l'issue avec un commentaire d'analyse. Pour une vraie cause racine côté scanner : ouvrir une issue dansagent-defenseurs.Analyse (/analyze)
Impact vérifié par exploration du codebase. Verdict : bump de borne, sans effet de bord.
package.json(override scopé@expo/cli.tar) +package-lock.json. Aucun import applicatif detar.npm ls tar→ instance uniqueexpo > @expo/cli > tar@7.5.19. L'override scopé@expo/cli.tarcouvre 100 % de l'arbre, aucune autre instance ailleurs.tests/smoke.test.cjs(voir #102).Critères d'acceptation
npm auditne liste plustarnpm test(smoke) vertComplexité : Simple. Fixé groupé avec #102.