Skip to content

审计并升级 pinned vendor 中的 undici / esbuild 漏洞 #5

Description

@kdnsna

发现

在固定提交 75d7db9338e133080fef9914b92ceb5e3ebd0dfc 上执行 vendor npm audit,报告 1 个 high 和 1 个 low:

约束

  • 不直接运行 npm audit fix,因为 vendor 必须保持可审计的固定提交和构建产物哈希。
  • 不跟随上游 main;只选择明确的新提交并独立审计 QR、HTTP、加密和主动发送边界。
  • 不启用上游 Router、Codex 适配器或远程控制入口。

验收标准

  • 确认每条公告对当前仅扫码登录、上下文绑定和主动发送用法的实际可达性。
  • 选择包含安全修复的明确上游提交或形成最小、独立的补丁方案。
  • 更新 submodule pin 与 vendor 产物 SHA-256 清单,并记录审计差异。
  • 根项目 329 项、vendor 81 项、类型检查、构建和微信测试发送全部通过。
  • high 风险解决或以可复核证据判定不可达之前,仓库保持 private。

Metadata

Metadata

Assignees

No one assigned

    Labels

    maintenance维护、升级与稳定性priority:high高优先级security安全边界、凭据与权限

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions