Abhaengigkeiten aktualisiert, npm audit meldet keine Lücken mehr
Der Stand war grossteils Express-Generator-Boilerplate von 2018 und brachte 19 gemeldete Schwachstellen mit, 4 davon kritisch. Jetzt: 0. Sicherheitsrelevant: - express 4.16.4 -> 4.22.2 behebt DoS in body-parser, die cookie-Lücke, path-to-regexp, qs sowie Template-Injection/XSS in send und serve-static - hbs 4.0.6 -> 4.2.1 zieht handlebars nach; die alte Fassung hatte vier kritische Meldungen, darunter Remote Code Execution beim Kompilieren von Templates - socket.io 4.7.5 -> 4.8.3 samt Sub-Abhaengigkeiten behebt die unbegrenzte Zahl binaerer Attachments und die Memory-Exhaustion in socket.io-parser sowie mehrere DoS-Pfade in ws — beides genau der Pfad, der im Betrieb offen im WLAN haengt - cookie-parser, morgan, debug und http-errors auf aktuelle Fassungen Entfernt: express-ws und ws als direkte Abhaengigkeiten. Beide wurden nirgends importiert — die WebSocket-Verbindung laeuft ueber socket.io, das sein eigenes ws mitbringt. Express bleibt bewusst auf 4.x. Der Sprung auf 5 ist ein Major mit Aenderungen an Router und Fehlerbehandlung und bringt hier keinen Sicherheitsgewinn. Verifiziert auf Node 24.19: alle drei Monitoransichten, Adminpanel, 404-Seite und der komplette Socket.IO-Durchlauf (score, timerDurationLeft, timerEnded, scoreSideswitch, refresh, Reconnect) unveraendert in Ordnung, keine Deprecation-Warnungen im Log. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
parent
2a1e0904e8
commit
dc999d3c2c
2 changed files with 738 additions and 432 deletions
1154
scoreboard/package-lock.json
generated
1154
scoreboard/package-lock.json
generated
File diff suppressed because it is too large
Load diff
|
|
@ -6,15 +6,13 @@
|
||||||
"start": "nodemon --ignore '*.json' ./bin/www"
|
"start": "nodemon --ignore '*.json' ./bin/www"
|
||||||
},
|
},
|
||||||
"dependencies": {
|
"dependencies": {
|
||||||
"cookie-parser": "~1.4.4",
|
"cookie-parser": "^1.4.7",
|
||||||
"debug": "~2.6.9",
|
"debug": "^4.4.3",
|
||||||
"express": "~4.16.1",
|
"express": "^4.22.2",
|
||||||
"express-ws": "^5.0.2",
|
"hbs": "^4.2.1",
|
||||||
"hbs": "~4.0.4",
|
"http-errors": "^2.0.1",
|
||||||
"http-errors": "~1.6.3",
|
|
||||||
"moment": "^2.30.1",
|
"moment": "^2.30.1",
|
||||||
"morgan": "~1.9.1",
|
"morgan": "^1.11.0",
|
||||||
"socket.io": "^4.7.5",
|
"socket.io": "^4.8.3"
|
||||||
"ws": "^8.16.0"
|
|
||||||
}
|
}
|
||||||
}
|
}
|
||||||
|
|
|
||||||
Loading…
Add table
Add a link
Reference in a new issue