Skip to content

Commit e6f043a

Browse files
fix(deps): patch serialize-javascript vulnerability (GHSA-5c6j-r48x-rmvq) (#134)
## Summary Fixes **GHSA-5c6j-r48x-rmvq** — a code injection vulnerability in `serialize-javascript` ≤ 7.0.2. ## Details `serialize-javascript@6.0.2` was a transitive dependency in the frontend build via: ``` vite-plugin-pwa → workbox-build → @rollup/plugin-terser → serialize-javascript@6.0.2 ``` Since `workbox-build@latest` still pins `@rollup/plugin-terser@^0.4.x` (which uses `serialize-javascript@^6`), an npm override is used in `src/frontend/package.json` to force the patched version. **Updated:** `serialize-javascript` 6.0.2 → 7.0.4 ## Verification - ✅ Frontend build succeeds - ✅ All 575 tests pass - ✅ Resolves Scorecard code-scanning alert #32 ## Risk Low — `serialize-javascript` is only used at build time (Rollup/Terser minification), not at runtime. The override forces a major version bump (6→7) but the API is compatible for this use case. Co-authored-by: Copilot <223556219+Copilot@users.noreply.github.com>
1 parent c22f44e commit e6f043a

2 files changed

Lines changed: 8 additions & 36 deletions

File tree

src/frontend/package-lock.json

Lines changed: 5 additions & 36 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

src/frontend/package.json

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -28,6 +28,9 @@
2828
"sonner": "^2.0.3",
2929
"zustand": "^5.0.3"
3030
},
31+
"overrides": {
32+
"serialize-javascript": "^7.0.3"
33+
},
3134
"devDependencies": {
3235
"@testing-library/jest-dom": "^6.6.3",
3336
"@testing-library/react": "^16.3.0",

0 commit comments

Comments
 (0)