deps: re-evaluer l'advisory react-router (GHSA-qwww-vcr4-c8h2) lors d'une migration react-router v8 #317
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/Simpl-Resultat#317
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Declencheur de re-evaluation pour l'advisory
react-routeracceptee en #311.L'advisory
GHSA-qwww-vcr4-c8h2 — « RSC Mode CSRF Bypass Allows Action Execution Before 400 Response », HIGH, CWE-352. Plage vulnerable :
>=7.12.0 <8.3.0. Version installee : 7.18.1, via la dependance directereact-router-dom@^7.18.1.Pourquoi elle est acceptee, pas corrigee
Inatteignable. L'advisory vise le mode RSC (React Server Components) de react-router.
src/App.tsx:109monte unBrowserRouterclient-only, etsrc/ne contient aucune occurrence decreateStaticHandler,StaticRouterni de rendu serveur. Une app Tauri desktop n'a pas de serveur : le mode RSC n'existe pas dans ce produit.Aucun correctif en avant.
react-router-domest fige a 7.18.1 (latestsur npm) : la v8 a fusionne le paquet dansreact-router(8.3.0 =latest) etreact-router-domn'a jamais publie de 8.x. Le « fix » propose parnpm auditestreact-router-dom@7.11.0, un downgrade de sept versions mineures — ce pourquoi npm l'etiquetteisSemVerMajor: true.Sortir de la plage
>=7.12.0 <8.3.0demande donc une migration versreact-routerv8 (bascule des importsreact-router-dom->react-router), pas un bump de version.Consequence a connaitre
npm auditremonte desormais 2 high en permanence (les deux clesreact-routeretreact-router-domsont la meme advisory, la seconde venant deeffects[]). C'est attendu, pas une regression.Contrairement au cote Rust, rien ne devient rouge :
check-frontend.ymllancenpm ci,npm run buildetnpm test, sans aucune etapenpm audit. Il n'y a donc pas d'alarme a preserver ici, et pas d'equivalent npm du.cargo/audit.tomlintroduit par #310 —npm auditn'a pas de mecanisme d'exclusion natif.Condition de fermeture
Une migration vers
react-routerv8 est envisagee (pour cette advisory ou pour d'autres raisons). A ce moment :react-router-dom->react-routeret passer enreact-router@^8.3.0.npm auditretombe a 0.BrowserRouter, les routes deApp.tsx, et le remount parkey={refreshKey}au changement de profil.Tant que cette migration n'est pas envisagee pour elle-meme, il n'y a aucune action code a prendre : l'advisory ne touche pas le produit livre.
Releve pendant #311.