Skip to content

chore: 취약 의존성 업데이트 - axios/react-router/vite/capacitor(#351) - #353

Open
jeonbinggu wants to merge 1 commit into
developfrom
chore/update-vulnerable-dependencies(#351)
Open

chore: 취약 의존성 업데이트 - axios/react-router/vite/capacitor(#351)#353
jeonbinggu wants to merge 1 commit into
developfrom
chore/update-vulnerable-dependencies(#351)

Conversation

@jeonbinggu

Copy link
Copy Markdown
Contributor

🔀 Pull Request Title

chore: 취약 의존성 업데이트 - axios/react-router/vite/capacitor(#351)


🎞️ 주요 코드 설명

package.json / pnpm-lock.yaml

  • axios 1.13.2 → 1.19.0 (prototype pollution, 헤더 인젝션 등 high 다수 패치)
  • react-router 7.11.0 → 7.18.2 (open redirect, XSS, DoS 다수 패치. v8 아님)
  • vite 7.3.0 → 7.3.6 (dev server 임의 파일 읽기 등 패치, pnpm.overrides도 함께 수정)
  • @capacitor/android/core/ios/cli 8.3.4 → 8.4.2, @capacitor/app 8.1.0 → 8.1.1, @capacitor/splash-screen 8.0.1 → 8.0.2

📌 PR 설명

이번 PR에서 어떤 작업을 했는지 요약해주세요.

  • pnpm audit 기준 critical 2 / high 56 / moderate 33 / low 2 (총 93건) → critical 2 / high 35 / moderate 17 / low 1 (총 44건)로 감소
  • pnpm lint, pnpm build 통과 확인
  • package.json diff가 의도한 패키지(axios/react-router/vite/capacitor)만 반영되도록 범위 확인 (react/tailwind/eslint 등 무관 패키지 미포함)

⚠️ 판단이 필요한 부분 (리뷰 시 확인 요청)

  1. react-router v8 마이그레이션 보류: 7.18.2로 올리는 과정에서 신규 advisory "RSC Mode CSRF Bypass"(취약 >=7.12.0 <8.3.0, 패치는 8.3.0부터)가 잡힘. 코드베이스 전체 grep 결과 unstable_/ServerRouter 등 RSC 관련 API 사용 없음 (Vite 기반 순수 CSR SPA) — 실제 공격 표면 없다고 판단해 이번 PR에서 v8 마이그레이션은 제외함. 라우팅 API가 바뀌는 메이저 업그레이드라 별도 이슈로 분리하는 게 맞다고 봄. 동의 여부 확인 필요.
  2. 잔여 44건은 대부분 미포함: eslint/vite 툴체인 내부(minimatch, brace-expansion, picomatch, js-yaml, ajv, flatted 등)와 @capacitor/assets가 물고 있는 구버전 @capacitor/cli@5.7.8(→tar@6.2.1, uuid@7.0.3) 체인. 전부 개발/빌드 타임 전용이라 배포 코드엔 안 들어가고, 강제 override 시 uuid 7→11·tar 6→7 같은 메이저 점프라 legacy 툴(@capacitor/assets)이 깨질 위험이 더 크다고 판단해 보류함. 잔여 리스크로 수용할지, 별도 이슈로 추적할지 결정 필요.
  3. @tanstack/react-query-devtools peer 경고: pnpm installunmet peer @tanstack/react-query@^5.90.14: found 5.90.12 경고 발견 — 이번 PR 범위 밖이라 손대지 않음, 별도 확인 필요.

📷 스크린샷

의존성 버전 변경 건이라 UI 변경 없음 (생략)


@jeonbinggu jeonbinggu self-assigned this Jul 30, 2026
@jeonbinggu jeonbinggu added the chore 기타 작업(패키지 등) label Jul 30, 2026
@vercel

vercel Bot commented Jul 30, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

Project Deployment Actions Updated (UTC)
finders Ready Ready Preview Jul 30, 2026 3:23pm

@gemini-code-assist

Copy link
Copy Markdown
Contributor

Caution

The consumer version of Gemini Code Assist on GitHub has been sunset. All code review activity has officially ceased.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

chore 기타 작업(패키지 등)

Projects

None yet

Development

Successfully merging this pull request may close these issues.

[CHORE] 프로덕션 의존성 보안 취약점 업데이트 (axios/react-router/vite/capacitor)

1 participant