gpt4 book ai didi

ruby-on-rails - Github 发现 Gemfile.lock 依赖漏洞

转载 作者:行者123 更新时间:2023-12-04 07:34:52 24 4
gpt4 key购买 nike

我一直收到消息说 GitHub 在我的 Gemfile.lock 中发现了已知的依赖漏洞,这是 loofah (2.0.3) 和 Nokogiri (1.7.0.1) 但这些 gem 是我没有特别要求的依赖项(其他 gem 确实依赖于它们) ) 在我的 Gemfile 中,那么,我该怎么办?

最佳答案

在您的 Gemfile.lock ,您可以看到您的哪个依赖项引入了这些库,以及它们的版本约束是什么。

rails-html-sanitizer (1.0.3)
loofah (~> 2.0)

带 rails , loofahrails-html-sanitizer 要求并且版本必须大于 2.0 .如果版本被锁定, Gemfile.lock会读 = 2.0 .

由于未锁定,您可以使用 bundle update loofah安装不受安全漏洞影响的更新版本。或 bundle update如果您想更新所有 gem ...

如果某个版本被锁定,您必须检查声明依赖项的 gem 是否有更新其锁定依赖项的更新版本(例如,更新 rails-html-sanitizier 的新版本 loofah )。由于安全问题,这些更新通常会很快发生。然后您将更新 rails-html-sanitizier获取 loofah 的新版本.

关于ruby-on-rails - Github 发现 Gemfile.lock 依赖漏洞,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/49415843/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com