Mal ne frage, ich kenne mich mit dem cybersecurity "gesetz?" nicht aus, aber nach kurzer Suche in den NPM libraries vom enyaq mit softwarestand 4.0 hab ich bereits eine gefunden die eine CVE hat mit Rating 9,1 von 10. Ich hatte jetzt nicht auch noch die Muße nach verfügbaren exploits zu suchen, wird es aber sicherlich geben. Müsste man nicht verlangen? können dass sie Ihre Software entsprechend wenigstens keine critical CVE's beinhaltet?
- https://socket.dev/npm/package/asynckit/overview/0.4.0
- https://github.com/advisories/GHSA-jf85-cpcp-j695
- https://nvd.nist.gov/vuln/detail/cve-2019-10744
Ich komme aus der Branche als fullstack dev und arbeite auch mit angular. Wir würden für jeden critical CVE in prod eins aufn deckel kriegen. Für mich sind die Fahrzeuge die prod ![]()