fix(security): bump postcss + @expo/cli tar overrides to patched versions #105
No reviewers
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/simpl-liste#105
Loading…
Reference in a new issue
No description provided.
Delete branch "issue-102-104-deps-overrides"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Fixes #102
Fixes #104
Changements
postcssoverride^8.5.10->^8.5.18(resout 8.5.26) -- GHSA-r28c-9q8g-f849, path traversal source-map auto-loading (vulnerable <=8.5.17). Retire aussi l'inflation transitiveexpo/@expo/cli/@expo/metro-config.@expo/cli > taroverride^7.5.19->^7.5.21(resout 7.5.22) -- GHSA-r292-9mhp-454m, recursion stack-overflow DoS (vulnerable <=7.5.20). Re-occurrence de #99.nanoid3.3.11 -> 3.3.18 tire par la re-resolution postcss (bonus).Build/dev-time uniquement, non bundle dans l'APK livre. Diff limite a
package.json+package-lock.json(12/12 lignes). Smoke test 11/11 vert, patch-package (react-native-android-widget@0.21.0) reapplique.#103 brace-expansion -- fermee (accept-as-known)
L'override blanket
^5.0.8casse le bundler : 5.x exporteexports.expand(__esModule), or minimatch@3 et @9 attendent l'export par defaut ->TypeErrorau bundling. La CVE OOM (GHSA-mh99) n'a pas de backport 1.x/2.x. Surface dev-only non joignable. Analyse complete dans #103.Hors scope -- angle mort revele
La re-resolution du lock (
package-lock.jsonetait perime de 8j vspackage.json, flagge au warmup) expose 14 autres high preexistantes quenpm auditsur lenode_modulesperime masquait :js-yaml(CVE-2026-59870),undici,image-size, et la chainemetro/react-native/@expo/metro. Versions identiques entre le lock master et l'installe -> pas une regression de cette PR. Non traitees ici (scope = #102/#104). Une passe/analyse-vulnerabiliteseparee sur l'etat frais du lock est recommandee.Review
/pr-review— APPROVEVerdict : APPROVE
Bump de securite propre et bien delimite. Les deux overrides atteignent leur cible, le lock est pleinement coherent (aucune copie vulnerable residuelle), scope build/dev-time uniquement.
Verifie
postcss ^8.5.10 -> ^8.5.18,@expo/cli > tar ^7.5.19 -> ^7.5.21. Coherent avec l'intention.postcss@8.5.26,tar@7.5.22,nanoid@3.3.18. Aucun reliquat 8.5.12 / 7.5.19 / 3.3.11 ailleurs dans l'arbre.tarest hisse en top-level (node_modules/tar) mais@expo/clien est l'unique consommateur — l'override scope couvre donc bien la seule copie.postcss@8.5.26declarenanoid ^3.3.17, resolu en 3.3.18 -> satisfait.package.json+package-lock.json(12/12). Pas de code source, migration, secret, ni.env.^5.0.8casserait le bundler) — accept-as-known documente. Confirme danspackage.json.tests/smoke.test.cjsest un harnais dedie « npm overrides + deps integrity » — le garde-fou approprie pour ce type de bump.Notes non bloquantes
check()(+feedback.test.mjs). Imprecision de comptage, sans impact..forgejo/.github) — le vert repose sur l'execution locale, conforme au process du repo, mais rien ne rejoue le smoke test cote serveur./analyse-vulnerabilitedeja recommandee dans le corps.Rien ne bloque le merge.