[security] deps: vulnerability in undici (moderate) #106

Closed
opened 2026-08-12 00:36:09 +00:00 by maximus · 0 comments
Owner

Detection

Detecte par le Defenseur defenseur-simpl-liste (rapport 2026-07-27), confirme par npm audit sur master post-#105. Re-occurrence de #96 : l'override @expo/cli > undici ^6.27.0 pose alors a ete rattrape par 3 nouvelles CVE.

Findings

  • [MODERATE] undici -- installe 6.27.0 (override @expo/cli.undici), range vulnerable <6.28.0

Build/dev-time uniquement (@expo/cli), non bundle dans l'APK. Instance unique (npm ls undici).

Resolution suggeree

Bump de borne same-major sur l'override existant. undici@6.28.0 est publie et satisfait le pin parent @expo/cli (undici ^6.18.2).

// package.json > overrides > @expo/cli
"undici": "^6.28.0"

Puis npm install. Verifier que npm audit ne liste plus undici.


Issue creee par /analyse-vulnerabilite. Findings reveles par la re-resolution du lock (#105) : le scan Defenseur tournait sur un node_modules perime et sous-rapportait (7 au lieu de 16). Confirme par npm audit sur master post-#105. Le Defenseur ne porte pas encore l'etat accepted (rapport regenere a chaque scan). Faux positif : fermer avec commentaire. Cause racine scanner : issue dans agent-defenseurs.

## Detection Detecte par le Defenseur **defenseur-simpl-liste** (rapport 2026-07-27), confirme par `npm audit` sur `master` post-#105. Re-occurrence de #96 : l'override `@expo/cli > undici ^6.27.0` pose alors a ete rattrape par 3 nouvelles CVE. ## Findings - **[MODERATE]** `undici` -- installe `6.27.0` (override `@expo/cli.undici`), range vulnerable `<6.28.0` - [GHSA-8xcm-r25x-g524](https://github.com/advisories/GHSA-8xcm-r25x-g524) -- downstream response desynchronization via retry interceptor - [GHSA-m8rv-5g2x-5cg5](https://github.com/advisories/GHSA-m8rv-5g2x-5cg5) -- CRLF injection via blob-like body `type` - [GHSA-v3r7-h72x-cjcm](https://github.com/advisories/GHSA-v3r7-h72x-cjcm) -- cookie attribute injection > Build/dev-time uniquement (`@expo/cli`), non bundle dans l'APK. Instance unique (`npm ls undici`). ## Resolution suggeree Bump de borne same-major sur l'override existant. `undici@6.28.0` est publie et satisfait le pin parent `@expo/cli` (`undici ^6.18.2`). ```jsonc // package.json > overrides > @expo/cli "undici": "^6.28.0" ``` Puis `npm install`. Verifier que `npm audit` ne liste plus undici. --- _Issue creee par `/analyse-vulnerabilite`. Findings reveles par la re-resolution du lock (#105) : le scan Defenseur tournait sur un `node_modules` perime et sous-rapportait (7 au lieu de 16). Confirme par `npm audit` sur `master` post-#105. Le Defenseur ne porte pas encore l'etat `accepted` (rapport regenere a chaque scan). Faux positif : fermer avec commentaire. Cause racine scanner : issue dans `agent-defenseurs`._
maximus added the
status:ready
type:security
source:defenseur
labels 2026-08-12 00:36:09 +00:00
maximus added
status:approved
and removed
status:ready
labels 2026-08-12 01:40:47 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: maximus/simpl-liste#106
No description provided.