Repository navigation
fix(deps): source-map-js 1.2.2 + shell-quote 1.12.0 (GHSA-68fv-2mgg-jv7q, GHSA-pqg4-j6r4-53mv) - #288
Conversation
source-map-js up to 1.2.1 allows an event-loop denial of service through indexed source-map section offsets (high). Lockfile-only, made with `npm update source-map-js --package-lock-only`; npm audit no longer reports it. Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01SCdpT7UGfLM4PPM9GqUp1h
shell-quote 1.8.4 to 1.10.0 lets `quote()` inject a command through a line
terminator in a token after a `{ comment }` token (critical). It reaches the
lockfile through @changesets/cli -> launch-editor, and CI's
`npm audit --audit-level=high` fails on it for every PR. Lockfile-only, made
with `npm update shell-quote --package-lock-only`; `npm audit` reports 0
vulnerabilities after.
Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01SCdpT7UGfLM4PPM9GqUp1h
Deploying fs-packages with
|
| Latest commit: |
0e1feb3
|
| Status: | ✅ Deploy successful! |
| Preview URL: | https://1c51aed2.fs-packages.pages.dev |
| Branch Preview URL: | https://fix-source-map-js-ghsa-68fv.fs-packages.pages.dev |
|
Round 1 CI was red on |
|
Crit reviewt deze pull request. Crit is een automatische reviewer. Zijn review staat als aparte review op deze pull request, onder dit bericht of, bij een mislukte ronde, na de volgende poging.
Een review lezenEén review per ronde. Bovenaan de telling en het oordeel. Daaronder de issues, dan de nitpicks ingeklapt.
Issue of nitpickHet verschil is niet ernst. Elke vondst draagt drie tags. Geldt één nitpick-waarde, dan is het een nitpick; anders een issue. Een vaste regel kiest, geen agent.
Wat doe je met een vondstVoor een issue werken drie dingen, zolang je het zegt.
Wat niet werkt: een thread zelf resolven zonder fix of antwoord. "Werkt bij mij" en "fixen we later" tellen niet.
Veelgestelde vragenEen runtime-issue komt bij ons bijna nooit voor. Mag ik hem laten staan?Ja. Schrijf in de thread dat je het risico accepteert en waarom; crit sluit de thread. Let op: een retry, een cron-overlap of een dubbele webhook gebeurt ook bij één gebruiker. Crit vond iets in code die ik niet heb aangeraakt. Waarom staat dat op mijn pull request?Crit zet een vondst waar het probleem woont. Breekt jouw wijziging die code, dan is het Wat betekent "proof gap" en wat moet ik ermee?Crit zag een echt mechanisme maar kon één stap niet bewijzen; de proof gap zegt welke. Antwoord in de thread of dat pad bestaat, en fix het als dat zo is. Ik heb de thread geresolved op GitHub, maar crit komt er toch weer mee. Waarom?Crit kijkt naar de code, niet naar de knop. Staat het probleem op de nieuwe head nog, dan post crit het opnieuw; fix het of schrijf in de thread waarom je het laat staan. Wat moet ik precies in een thread schrijven om iets te laten staan?Noem het gedrag dat je laat staan en wie het oppakt; een Kendo-report zonder ticketnummer telt ook. Crit zoekt het report nooit op en leest alleen wat jij in de thread schrijft. Ik heb gefixt en gepusht, maar crit ziet mijn reactie niet. Wat ging er mis?Crit leest de threads vlak na een push, dus een reactie van daarna mist die ronde. Eerst reageren, dan pushen; de fix zelf ziet crit altijd. Mag ik alles in de finder trace vertrouwen?De paden en regels wel: crit liep ze na voordat de issue werd gepost. De zinnen eromheen niet altijd. De vetgedrukte kop en de alinea eronder zijn de geverifieerde tekst; waar de trace daarvan afwijkt, wint de alinea. Een absolute bijzin in de trace ("only called by tests") is een claim van de zoeker, geen oordeel. Ik laat een agent de fix maken. Wat geef ik hem?De hele comment, inclusief de trace. De trace kan verdere sites noemen; laat hem elke site in de repo controleren voordat hij fixt. Een issue die "three routes" zegt en er één verankert, noemt de andere twee in de trace. Een pad onder node_modules of vendor is leesspoor, geen site. Moet ik op nitpicks reageren?Nee. Laten liggen is een legitieme keuze: een nitpick heeft geen thread en blokkeert niet. Zolang de code hetzelfde blijft, kan hij in een volgende ronde opnieuw in de ingeklapte lijst staan. Waarom zegt crit "request changes" terwijl er geen nieuwe issues zijn?Een eerdere thread waarvan het probleem nog staat, blokkeert ook. Kijk onder Still open: daar staat de thread met wat er nog ontbreekt. Kan crit per repo minder streng?Ja, met twee schakelaars per repo: approve en request changes. Staat request changes uit, dan wordt het oordeel comment en blokkeert de pull request nooit. |
crit-ai
left a comment
There was a problem hiding this comment.
Crit review
0 issues · 0 nitpicks · head 0e1feb3260
Crit approves — nothing blocking at this head.
No issues or nitpicks.
What
Lockfile-only bump of
source-map-jsfrom 1.2.1 to 1.2.2, made withnpm update source-map-js --package-lock-only.Why
GHSA-68fv-2mgg-jv7q (high):
source-map-js1.0.0–1.2.1 allows an event-loop denial of service through indexed source-map section offsets. Dependabot has not opened a PR for it yet. On isms the pinned 1.2.1 failed thenpm audit --omit=devgate, and with it every frontend push. This PR is one leg of a fleet wave fixing the same pin in every territory that still carries it.Verification
npm auditon this lockfile:source-map-jsflagged before, not flagged after.version,resolvedandintegrityof the onenode_modules/source-map-jsentry change together, and nothing else moves.🤖 Generated with Claude Code
https://claude.ai/code/session_01SCdpT7UGfLM4PPM9GqUp1h