39
Dependencias
3 ecosistemas
3
HIGH
Críticas ahora
2
MEDIUM
Próx. sprint
5
Upgrades
Plan 90 días
28
Lic. Unknown
Revisar legal
0
GPL/AGPL
Sin conflictos
Ecosistemas Analizados
npm / Node.js
package.json · Backend API
18 deps
2 vulns (1H + 1M)
PyPI / Python
requirements.txt · Motor IA
15 deps
3 vulns (2H + 1M)
Go Modules
go.mod · Microservicio webhooks
6 deps
1 vuln (HIGH)
Vulnerabilidades Detectadas
5 total · 3 HIGH · 2 MEDIUM
| Ecosistema | Paquete | Versión actual | CVE | Descripción | Severidad | CVSS | Fix disponible | Publicado |
|---|---|---|---|---|---|---|---|---|
| PyPI | pillow | 9.0.0 | CVE-2023-50447 | Arbitrary code execution via crafted image files | HIGH | 8.8 | 10.2.0 ✓ | 2024-01-20 |
| npm | lodash | 4.17.20 | CVE-2021-23337 | Prototype pollution via zipObjectDeep() — RCE potencial | HIGH | 7.2 | 4.17.21 ✓ | 2021-02-15 |
| Go | gin-gonic/gin | 1.7.4 | CVE-2023-26125 | Path traversal en manejo de rutas — bypass de acceso | HIGH | 7.0 | 1.9.1 ✓ | 2023-04-20 |
| npm | express | 4.17.1 | CVE-2022-24999 | Open redirect vía qs package — phishing/bypass OAuth | MEDIUM | 6.1 | 4.18.2 ✓ | 2022-11-26 |
| PyPI | requests | 2.27.1 | CVE-2023-32681 | Proxy-Authorization header leak en redireccionamientos | MEDIUM | 6.1 | 2.31.0 ✓ | 2023-05-23 |
Auditoría de Licencias
0 conflictos GPL/AGPL · 28 desconocidas
| Paquete | Ecosistema | Licencia detectada | Tipo | Riesgo legal | Uso comercial | Acción |
|---|---|---|---|---|---|---|
| express, lodash, axios, uuid, cors, helmet… | npm | MIT | Permissive | BAJO | ✓ Permitido | Ninguna |
| scikit-learn, pandas, numpy, flask, celery… | PyPI | BSD-3 / Apache 2.0 | Permissive | BAJO | ✓ Permitido | Ninguna |
| cryptography | PyPI | Apache 2.0 / BSD | Dual license | MEDIO | ✓ Permitido | Confirmar versión aplicable |
| paramiko | PyPI | LGPL v2.1 | Copyleft débil | MEDIO | ⚠ Condicional | Usar como lib. dinámica. OK en SaaS. |
| bcrypt, socket.io, multer, morgan, winston… | npm | Desconocida | Unknown | ALTO | ? Sin confirmar | Verificar en NPM registry antes del launch |
| github.com/dgrijalva/jwt-go | Go | Desconocida (¡deprecated!) | Unknown | CRÍTICO | ✗ Revisar | Migrar a golang-jwt/jwt v4 inmediatamente |
Plan de Upgrades — 90 días
5 upgrades · ~11h estimadas
pillow PyPI
9.0.0 → 10.2.0 · Major version · Esfuerzo: Medio
🔴 Fix: CVE-2023-50447 (RCE via image) · Priority score: 100
lodash npm
4.17.20 → 4.17.21 · Patch · Esfuerzo: Mínimo
🔴 Fix: CVE-2021-23337 (prototype pollution / RCE) · Priority score: 100
requests PyPI
2.27.1 → 2.31.0 · Minor · Esfuerzo: Bajo
🟠 Fix: CVE-2023-32681 (header leak en proxies) · Priority score: 100
express npm
4.17.1 → 4.18.2 · Minor · Esfuerzo: Bajo
🟡 Fix: CVE-2022-24999 (open redirect) · Priority score: 100
numpy PyPI
1.21.6 → 1.24.0 · Minor · Esfuerzo: Bajo
📦 Performance + bugfixes — tests del motor de scoring requeridos
Integración CI/CD — Gate de Seguridad
.github/workflows/security-audit.yml
# LeadPilot — Security Gate automático (ejecutar en cada PR + nightly)
# Falla el pipeline si detecta vulnerabilidades HIGH o licencias incompatibles
- name: Dependency Security Scan
run: |
# 1. Escaneo offline de vulnerabilidades
python3 scripts/dep_scanner.py . --format json --fail-on-high -o scan.json
# 2. Comprobación de licencias (strict: bloquea copyleft fuerte)
python3 scripts/license_checker.py . --policy strict --format json -o licenses.json
# 3. Complementar con advisories live (npm nativo)
npm audit --audit-level=high
pip-audit --requirement requirements.txt
# 4. Archivar artefactos para revisión
cp scan.json licenses.json $GITHUB_WORKSPACE/security-reports/
Recomendaciones
Actualizar pillow y lodash esta semana — son HIGH con exploit público. La vuln de gin-gonic/gin (path traversal) es crítica para el microservicio de webhooks que acepta URLs externas. Migrar también dgrijalva/jwt-go (deprecated, sin mantenimiento) a golang-jwt/jwt v4.
28 paquetes tienen licencia no detectada automáticamente (sin campo license en el manifest). Para clientes Enterprise es imprescindible una auditoría legal manual usando license-checker (npm) y pip-licenses (Python). paramiko (LGPL) es OK en SaaS siempre que no se modifique la lib.
Configurar el security gate en CI para cada PR. Ejecutar npm audit + pip-audit en pipeline (cobertura de CVEs live). Auditoría completa de licencias mensual. Revisión de upgrades mayor trimestral con ventana de mantenimiento programada.
Usar npm-check-updates y pip-review para facilitar upgrades. Para pillow 9→10 (major): crear branch dedicado, ejecutar el test suite del motor de IA completo, revisar breaking changes en PIL namespace. Documentar rollback en runbook antes de aplicar en prod.