Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

High severity vulnerabilities in botkit legacy 0.7.5 #2087

Open
aniket-bruviti opened this issue Apr 25, 2021 · 3 comments
Open

High severity vulnerabilities in botkit legacy 0.7.5 #2087

aniket-bruviti opened this issue Apr 25, 2021 · 3 comments
Assignees
Labels
legacy pertaining to version 0.7 or below

Comments

@aniket-bruviti
Copy link

aniket-bruviti commented Apr 25, 2021

** DO NOT ERASE THESE INSTRUCTIONS WITHOUT READING THEM FIRST **

Legacy Botkit dependanies has severe vulnerabilities (Can these be upgraded)

Are you sure this is an issue with the Botkit core module?

Yes

What are you trying to achieve or the steps to reproduce?

Just do npm install in the project that uses botkit 0.7.5 legacy

What was the result you received?

┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-memberships >            │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-jose > node-forge   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-messages >               │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-jose > node-forge   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-rooms >                  │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-jose > node-forge   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-memberships >            │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-kms > node-jose >   │
│               │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-messages >               │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-kms > node-jose >   │
│               │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-rooms >                  │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-kms > node-jose >   │
│               │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-memberships >            │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-scr > node-jose >   │
│               │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-messages >               │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-scr > node-jose >   │
│               │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > ciscospark > @webex/plugin-rooms >                  │
│               │ @webex/internal-plugin-conversation >                        │
│               │ @webex/internal-plugin-encryption > node-scr > node-jose >   │
│               │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > googleapis > google-auth-library > gtoken >         │
│               │ google-p12-pem > node-forge                                  │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘


┌───────────────┬──────────────────────────────────────────────────────────────┐
│ High          │ Prototype Pollution in node-forge                            │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Package       │ node-forge                                                   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Dependency of │ botkit                                                       │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ Path          │ botkit > googleapis > googleapis-common >                    │
│               │ google-auth-library > gtoken > google-p12-pem > node-forge   │
├───────────────┼──────────────────────────────────────────────────────────────┤
│ More info     │ https://npmjs.com/advisories/1561                            │
└───────────────┴──────────────────────────────────────────────────────────────┘

found 11 high severity vulnerabilities in 1112 scanned packages

What did you expect?

0 vulnerabilities

  • Botkit version: 0.7.5
  • Any other relevant information: None
@stale
Copy link

stale bot commented Jul 21, 2021

This issue has been automatically marked as stale because it has not had recent activity. It will be closed if no further activity occurs. Thank you for your contributions.

@stale stale bot added the stale label Jul 21, 2021
@aniket-bruviti
Copy link
Author

Any updates on this?

@stale stale bot removed the stale label Jul 21, 2021
@stale
Copy link

stale bot commented Jan 9, 2022

This issue has been automatically marked as stale because it has not had recent activity. It will be closed if no further activity occurs. Thank you for your contributions.

@stale stale bot added the stale label Jan 9, 2022
@benbrown benbrown self-assigned this Mar 23, 2022
@stale stale bot removed the stale label Mar 23, 2022
@benbrown benbrown added stale legacy pertaining to version 0.7 or below labels Mar 23, 2022
@stale stale bot removed the stale label Mar 23, 2022
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
legacy pertaining to version 0.7 or below
Projects
None yet
Development

No branches or pull requests

2 participants