grunt-contrib-jst icon indicating copy to clipboard operation
grunt-contrib-jst copied to clipboard

Lodash security issue

Open mctaggaj opened this issue 7 years ago • 5 comments

The version of lodash this package is using has a security vulnerability (found in npm audit) this issue can be resolved by updating the version of lodash to >= 4.17.5 image

mctaggaj avatar Dec 06 '18 17:12 mctaggaj

Is it possible to update this? I'm getting the same npm audit message.

mikegioia avatar Feb 21 '19 01:02 mikegioia

Yep, now even more. Still maintained?

High:

┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution                                          │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ lodash                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in    │ >=4.17.11                                                    │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ grunt-contrib-jst [dev]                                      │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ grunt-contrib-jst > lodash                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/782                             │
└───────────────┴──────────────────────────────────────────────────────────────┘

┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution                                          │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ lodash                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in    │ >=4.17.12                                                    │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ grunt-contrib-jst [dev]                                      │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ grunt-contrib-jst > lodash                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1065                            │
└───────────────┴──────────────────────────────────────────────────────────────┘

Low:

┌───────────────┬──────────────────────────────────────────────────────────────┐
│ Low           │ Prototype Pollution                                          │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ lodash                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Patched in    │ >=4.17.5                                                     │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ grunt-contrib-jst [dev]                                      │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ grunt-contrib-jst > lodash                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/577                             │
└───────────────┴──────────────────────────────────────────────────────────────┘

hkernbach avatar Nov 22 '19 06:11 hkernbach

I am also getting THREE Screenshot 2020-10-29 at 1 43 22 AM

@All, Is there any other alternate solution if this is not fixed in this module/grunt-contrib-jst?

shailesh-kanzariya avatar Oct 28 '20 20:10 shailesh-kanzariya

@vladikoff Fixed this issue and created PR for the same @ https://github.com/gruntjs/grunt-contrib-jst/pull/65

shailesh-kanzariya avatar Nov 30 '20 07:11 shailesh-kanzariya

@vladikoff Fixed this issue and created PR for the same @ #65

@vladikoff Thank you for pointing it out. Updated CI script.

shailesh-kanzariya avatar Nov 30 '20 19:11 shailesh-kanzariya