GHSA-cp6q-959q-f8rh: 缺少 patched_versions 元数据的 v2 回移植 (2.27.3)
作者: warrenseine创建于 2026年9月14日更新于 2026年9月14日
标签area: corecomplexity: trivialimpact: low
□ 总结
安全咨询GHSA-cp6q-959q-f8rh(UniversityAttricts Q proto -原型污染)仅列出`patched vers: 3.30.4'。 它并不反映固定部分在QQtiptap/[email protected]中也回放到v2行.
□ 证据
- PR #8301 ("固定:后端口 GHSA-cp6q-959q-f8rh to v2"), 合并后2026-09-03 樱桃签将"01d7af8"投入"维护/v2",由咨询公司自己的出版商(@bdbch)打开.
- 通过 PR #8310 以 QQtiptap/[email protected] 发布, changelog 条目:"fa6abcc:防止不可信的 HTML 属性在与 “ 并发属性” 合并时更改对象的原型.
- 通过
Object.defineProperty'直接对照已公布的Q@tiptap/[email protected] ' 捆:UniversityAttizes'通过Object.defineProperty'守卫了`` proto' 钥匙,与3.30.4的固定办法相同。
□ 影响
由于全球统一分类和标签制度的“标注版”字段只取出`3.30.4'的名称,GitHub's Dependentabot(以及咨询元数据的任何其他消费者)将每2.x的发布——包括已经标注的2.27.3——视为脆弱。 这迫使一个反复出现,无法解决的Deptabort安全更新提案,为已经应用了v2补丁并刻意被粘住的项目跳出整个v2 → v3 major(跨越~20包的突破升级).
□问
请更新该咨询的补丁版元数据,将2.27.3'(以及任何后来的2.x发布,如果更新的一款已经携带了补丁)与3.30.4'相并列,因此,Depabot和类似工具停止标出补丁v2安装.
内容来源: ueberdosis/tiptap