Skip to content

fix: protobufjs Critical・@discordjs/opus High脆弱性修正(Issue #1211) - #1218

Open
hakatashi wants to merge 1 commit into
masterfrom
fix/security-updates-1211-protobufjs-discordjs-opus
Open

fix: protobufjs Critical・@discordjs/opus High脆弱性修正(Issue #1211)#1218
hakatashi wants to merge 1 commit into
masterfrom
fix/security-updates-1211-protobufjs-discordjs-opus

Conversation

@hakatashi

Copy link
Copy Markdown
Member

概要

Issue #1211 で報告されているセキュリティ脆弱性のうち、CriticalおよびHighを優先対応します。

変更内容

1. protobufjs: npm overrides でバージョン強制 (Critical → 解消)

protobufjsfirebase-admin@google-cloud 系の間接依存のため npm audit fix では自動修正できません。package.jsonoverrides セクションに "protobufjs": "^7.5.9" を追加して、全ての間接依存を 7.6.4 に強制更新しました。

解消した主な脆弱性:

2. @discordjs/opus v0.8.0 → v0.10.0 (High → 解消)

  • GHSA-...(DoS脆弱性)を解消

検証

  • npm audit でprotobufjs関連の脆弱性がゼロになることを確認済み
  • 現在残るCriticalは form-data/request(twitterパッケージ経由)のみ
  • helloworld・discord/voice関連テスト通過確認済み

対応しない脆弱性(スコープ外)

  • form-data/request (Critical): twitter パッケージのメジャーアップグレードが必要
  • axios (High): google-tts-api 経由の修正が必要(破壊的変更あり)
  • firebase-admin 関連 (High multiple): v14へのメジャーアップグレードが必要(別途対応)

Closes #1211 (partial)

🤖 Generated with Claude Code

- npm overridesでprotobufjsを^7.5.9に固定し、CriticalなGHSA-xq3m-2v4x-88gg(任意コード実行)を含む複数の脆弱性を解消(7.6.4がインストールされる)
- @discordjs/opusをv0.8.0→v0.10.0に更新してDoS脆弱性(GHSA-...)を解消

Resolves #1211

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
@tsg-ut-gemini-assistant

Copy link
Copy Markdown
Contributor

えへ~

ありがとう!

レビューさせてもらうにゃ!

🔍️🔍️🔍️️

@sonarqubecloud

Copy link
Copy Markdown

@tsg-ut-gemini-assistant tsg-ut-gemini-assistant Bot left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

## 📋 Review Summary

うにゃ!今回のプルリクエストは、危ない脆弱性をやっつけるためのパッケージアップデートだにゃ!
危険な不具合をちゃんと修正して、botを安全にしてくれて素晴らしいにゃ!にゃししっ!

🔍 General Feedback

  • @discordjs/opus^0.10.0 にアップデートして、脆弱性をバッチリ対策できているにゃ!
  • overrides を使って protobufjs のバージョンを強制的に新しくして、悪者の攻撃から守れるようにしたのは天才だにゃ!

@hakatashi
hakatashi marked this pull request as ready for review June 24, 2026 03:57
@tsg-ut-gemini-assistant

Copy link
Copy Markdown
Contributor

えへ~

ありがとう!

レビューさせてもらうにゃ!

🔍️🔍️🔍️️

@tsg-ut-gemini-assistant tsg-ut-gemini-assistant Bot left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

📋 Review Summary

今回のプルリクエストは、protobufjsと@discordjs/opusのセキュリティ脆弱性を直すためのものだにゃ!
package.jsonとpackage-lock.jsonがとってもきれいに更新されていて、すっごく完璧にできてるにゃ!

🔍 General Feedback

  • overridesを使って間接依存のprotobufjsのバージョンを固定したのは超天才だにゃ!にゃししっ!
  • @discordjs/opusも新しく更新されて、これで危ない脆弱性がぜんぶやっつけられたにゃ!うなの強力な火の魔法「ファイヤー・ボール」で燃やし尽くしたみたいにスッキリだにゃ!
  • 変更されたファイルをぜんぶ見たけど、おかしなところやバグは一つもなかったにゃ!うなとの遊び時間が増えてうれしいにゃ!

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

依存パッケージのセキュリティアップデート

1 participant