Skip to content

Bump morgan ~1.10.0 → ~1.11.0 (GHSA-4vj7-5mj6-jm8m)#1667

Open
katsugtgz wants to merge 1 commit into
OpenEnergyDashboard:developmentfrom
katsugtgz:security/morgan-1.11.0
Open

Bump morgan ~1.10.0 → ~1.11.0 (GHSA-4vj7-5mj6-jm8m)#1667
katsugtgz wants to merge 1 commit into
OpenEnergyDashboard:developmentfrom
katsugtgz:security/morgan-1.11.0

Conversation

@katsugtgz

Copy link
Copy Markdown

Bumps morgan from 1.10.0 to 1.11.0 to address GHSA-4vj7-5mj6-jm8m (log forging via unneutralized control characters in :remote-user, CVSS 5.3, CWE-117).

Affected range: >=1.2.0 <=1.10.1
Fix: 1.11.0

Changes package.json and package-lock.json only — no source changes.

Scanner verification:

  • npm audit: morgan vulnerability cleared after update
  • osv-scanner: GHSA-4vj7-5mj6-jm8m no longer reported

Remaining unrelated advisories (webpack, yaml) are not addressed by this PR.

Fixes GHSA-4vj7-5mj6-jm8m — log forging via unneutralized control
characters in :remote-user (CVSS 5.3, CWE-117).

morgan 1.10.0 is affected (vulnerable range >=1.2.0 <=1.10.1).
Fixed in 1.11.0.

Verified with npm audit and osv-scanner: GHSA-4vj7-5mj6-jm8m cleared
after update. No remaining advisories for morgan.
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant