
AURORA 데모 대상 — 의도적으로 취약한 lockfile (CVE-2019-10744, CVE-2018-18074, CVE-2020-26160)
AURORA — UiPath for Coding Agents 챌린지 제출물(mlbrilliance/uipath-for-coding-agents)용 데모 타깃입니다.
이 저장소는 AURORA의 Maestro 프로세스(OssSupplyChainDefender)가 탐지·분류·수정할 대상이 있도록 의도적으로 취약한 lockfile 3개를 포함하고 있습니다. 실제 코드에서는 이러한 의존성을 사용하지 마십시오.
| Lockfile | 패키지 | 고정 버전 | 보안 권고 |
|---|
package-lock.json | lodash | 4.17.10 | CVE-2019-10744 — 프로토타입 오염 |
package-lock.json | minimist | 1.2.0 | CVE-2020-7598 — 프로토타입 오염 |
requirements.txt | requests | 2.20.0 | CVE-2018-18074 — 리다이렉트 시 Authorization 헤더 전달 |
requirements.txt | urllib3 | 1.24.1 | CVE-2019-11324 — CRLF 인젝션 |
go.sum | github.com/dgrijalva/jwt-go | v3.2.0+incompatible | CVE-2020-26160 — audience 검증 누락 |
AURORA의 Maestro OssSupplyChainDefender 인스턴스가 실행되면:
OpenAutoPR Coded Workflow를 통한 자동 PRMIT.