Skip to content

Commit f67edb6

Browse files
sudoghutclaude
andauthored
chore(deps): 升級 league/commonmark 2.8.2 → 2.10.0(修 6 個 Dependabot 警報) (#1244)
Dependabot 開啟中的 6 個警報全部指向同一個套件 league/commonmark(< 2.9.0), 它是 laravel/framework v12.62.0 的傳遞依賴(requires ^2.8.1),不在 composer.json 的 require 裡——這也是 Dependabot 沒能自動開 PR 的原因(傳遞依賴無法自動改鍵)。 修掉的警報: - #415 GHSA-2q4p-g7hv-5rgv / CVE-2026-71488 (high) 解析特製 Markdown 的二次時間 DoS - #414 GHSA-jfm3-95jq-q3rf (high) 重複腳註定義造成 DoS - #413 GHSA-g2gp-3wwq-f4ph (high) 相鄰 inline attribute block 造成 DoS - #411 GHSA-mh25-x5hq-wrqp (high) 標題 slug 碰撞造成 DoS - #412 GHSA-29pj-957v-52mc / CVE-2026-71478 (medium) AttributesExtension 的 href/src unsafe-link 過濾可被內嵌控制位元組繞過 - #410 GHSA-mj63-m3rc-8ppr (medium) 深度嵌套 XML 輸出造成 DoS 實際風險評估:本專案 app/ 內沒有任何呼叫 Str::markdown()/CommonMark 轉換的程式碼, commonmark 僅因框架依賴而存在,未解析使用者輸入,故上述 DoS 皆非可觸發路徑; 仍照最小變更原則升到已修版本。 變更範圍:只動 composer.lock 的 league/commonmark 一個套件(8 行)。2.x 同主版本, 無 BC break。composer.json 不需改(框架的 ^2.8.1 已涵蓋 2.10.0)。 驗證:composer audit --locked 無警報;composer validate 通過; Unit 453 tests / 1165 assertions 全綠。 Co-authored-by: Claude Opus 5 (1M context) <noreply@anthropic.com>
1 parent c20b0e7 commit f67edb6

1 file changed

Lines changed: 8 additions & 8 deletions

File tree

composer.lock

Lines changed: 8 additions & 8 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

0 commit comments

Comments
 (0)