Skip to content

fix(deps): upgrade semver dependency to >=7.5.2 (CVE-2022-25883) #3

Description

@tupe12334

Summary

The package currently declares "semver": "^6.3.1" as a dependency. All versions of semver prior to 7.5.2 are affected by a Regular Expression Denial of Service (ReDoS) vulnerability.

Vulnerability Details

  • CVE: CVE-2022-25883
  • Affected versions: semver < 7.5.2
  • CVSS score: 5.3 (Medium)
  • Impact: The semver package uses a vulnerable regular expression when parsing version strings. A specially crafted input can cause catastrophic backtracking, leading to excessive CPU consumption and denial of service.
  • Published: 2023-06-21

Current State

node-exports-info@1.6.0 ships:

"semver": "^6.3.1"

Because the ^6 range can never resolve to >=7.5.2, all installs of this package remain on a vulnerable semver release.

Note: Renovate has already queued a pending-approval branch to bump semver to v7 (tracked in the Dependency Dashboard issue #1), but that PR has not yet been approved or merged.

Fix

Bump the semver dependency to >=7.5.2 (or ^7.5.2 / ^7.6.0):

"semver": "^7.5.2"

Semver v7 is a drop-in replacement for v6 for all public API surface used by this package.

References

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions