Skip to content

chore(deps): mise à jour des dépendances avec failles de sécurité - #182

Open
elliot-redfroggy wants to merge 1 commit into
mainfrom
fix/issue-180-dependencies-security
Open

chore(deps): mise à jour des dépendances avec failles de sécurité#182
elliot-redfroggy wants to merge 1 commit into
mainfrom
fix/issue-180-dependencies-security

Conversation

@elliot-redfroggy

Copy link
Copy Markdown
Collaborator

Résumé

Mise à jour des dépendances node ayant des failles de sécurité identifiées par npm audit.

Réduction des vulnérabilités : 47 → 37 (−10 vulnérabilités).

Dépendances mises à jour

Package Avant Après Raison
fast-xml-parser ^4.5.0 ^5.11.1 Vulnérabilités critiques : injection d'entités, dépassement de pile, contournement des limites d'expansion
vitest 3.0.6 ^3.2.7 CRITIQUE GHSA-5xrq-8626-4rwp : lecture/exécution de fichiers arbitraires via le serveur UI
@vitest/coverage-v8 ^3.0.6 ^3.2.7 Alignement avec vitest
mathjs ^15.1.0 ^15.2.0 Modification non sécurisée d'attributs d'objets dynamiques
lodash-es 4.17.21 4.18.1 Injection de code via _.template, pollution de prototype via _.unset/_.omit
winston 3.13.0 ^3.13.0 Assouplissement de la plage, mise à jour vers 3.19.0

Tests

✅ 913 tests unitaires passent (src/) avec les nouvelles versions.

Closes #180

Corrige les vulnérabilités détectées par npm audit (47 → 37).

Mises à jour :
- fast-xml-parser : ^4.5.0 → ^5.11.1 (vulnérabilités critiques : injection d'entités,
  dépassement de pile, contournement des limites d'expansion)
- vitest : 3.0.6 → ^3.2.7 (GHSA-5xrq-8626-4rwp : lecture/exécution arbitraire de
  fichiers via le serveur UI Vitest — critique)
- @vitest/coverage-v8 : ^3.0.6 → ^3.2.7 (alignement avec vitest)
- mathjs : ^15.1.0 → ^15.2.0 (modification non sécurisée d'attributs d'objets)
- lodash-es : 4.17.21 → 4.18.1 (injection de code et pollution de prototype)
- winston : 3.13.0 → ^3.13.0 → 3.19.0 (mise à jour mineure de la plage)

Closes #180
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

Maj des dépendances

1 participant