Skip to content

fix(security): harden dynamic object maps against prototype pollution - #2743

Merged
ghiscoding merged 5 commits into
masterfrom
bugfix/security-audit-part2
Aug 22, 2026
Merged

fix(security): harden dynamic object maps against prototype pollution#2743
ghiscoding merged 5 commits into
masterfrom
bugfix/security-audit-part2

Conversation

@ghiscoding

@ghiscoding ghiscoding commented Aug 22, 2026

Copy link
Copy Markdown
Owner

Summary

Follow-up security hardening for prototype-pollution risks identified during PR #2742.

This also extends the protection introduced in PR #2630 beyond deepMerge() to other dynamic object-handling paths.

Changes

  • Harden dynamic maps used by filtering, grouping, CSS styles, extensions, OData, GraphQL, and aggregators.
  • Protect deepCopy() and nested property assignment from __proto__ pollution.
  • Safely assign dynamic row-detail properties.
  • Add regression tests for __proto__, constructor, and toString keys.
  • Leave demos and ordinary configuration objects unchanged.

Validation

  • TypeScript builds passed.
  • Focused Vitest suites passed.
  • Prettier and git diff --check passed.

Related: #2630, #2742

LLM

Implemented and reviewed with OpenAI GPT-5.6 Luna.

@codecov

codecov Bot commented Aug 22, 2026

Copy link
Copy Markdown

Codecov Report

✅ All modified and coverable lines are covered by tests.
✅ Project coverage is 100.0%. Comparing base (a7bb92c) to head (da2f7e4).
✅ All tests successful. No failed tests found.

Additional details and impacted files
@@           Coverage Diff           @@
##           master    #2743   +/-   ##
=======================================
  Coverage   100.0%   100.0%           
=======================================
  Files         200      200           
  Lines       25748    25775   +27     
  Branches     9090     9099    +9     
=======================================
+ Hits        25748    25775   +27     
Flag Coverage Δ
angular 100.0% <ø> (ø)
universal 100.0% <100.0%> (ø)

Flags with carried forward coverage won't be shown. Click here to find out more.

☔ View full report in Codecov by Harness.
📢 Have feedback on the report? Share it here.

🚀 New features to boost your workflow:
  • 📦 JS Bundle Analysis: Save yourself from yourself by tracking and limiting bundle sizes in JS merges.

@pkg-pr-new

pkg-pr-new Bot commented Aug 22, 2026

Copy link
Copy Markdown
angular-slickgrid

npm i https://pkg.pr.new/angular-slickgrid@2743

aurelia-slickgrid

npm i https://pkg.pr.new/aurelia-slickgrid@2743

slickgrid-react

npm i https://pkg.pr.new/slickgrid-react@2743

slickgrid-vue

npm i https://pkg.pr.new/slickgrid-vue@2743

@slickgrid-universal/angular-row-detail-plugin

npm i https://pkg.pr.new/@slickgrid-universal/angular-row-detail-plugin@2743

@slickgrid-universal/aurelia-row-detail-plugin

npm i https://pkg.pr.new/@slickgrid-universal/aurelia-row-detail-plugin@2743

@slickgrid-universal/react-row-detail-plugin

npm i https://pkg.pr.new/@slickgrid-universal/react-row-detail-plugin@2743

@slickgrid-universal/vue-row-detail-plugin

npm i https://pkg.pr.new/@slickgrid-universal/vue-row-detail-plugin@2743

@slickgrid-universal/binding

npm i https://pkg.pr.new/@slickgrid-universal/binding@2743

@slickgrid-universal/common

npm i https://pkg.pr.new/@slickgrid-universal/common@2743

@slickgrid-universal/composite-editor-component

npm i https://pkg.pr.new/@slickgrid-universal/composite-editor-component@2743

@slickgrid-universal/custom-footer-component

npm i https://pkg.pr.new/@slickgrid-universal/custom-footer-component@2743

@slickgrid-universal/custom-tooltip-plugin

npm i https://pkg.pr.new/@slickgrid-universal/custom-tooltip-plugin@2743

@slickgrid-universal/empty-warning-component

npm i https://pkg.pr.new/@slickgrid-universal/empty-warning-component@2743

@slickgrid-universal/event-pub-sub

npm i https://pkg.pr.new/@slickgrid-universal/event-pub-sub@2743

@slickgrid-universal/excel-export

npm i https://pkg.pr.new/@slickgrid-universal/excel-export@2743

@slickgrid-universal/graphql

npm i https://pkg.pr.new/@slickgrid-universal/graphql@2743

@slickgrid-universal/odata

npm i https://pkg.pr.new/@slickgrid-universal/odata@2743

@slickgrid-universal/pagination-component

npm i https://pkg.pr.new/@slickgrid-universal/pagination-component@2743

@slickgrid-universal/pdf-export

npm i https://pkg.pr.new/@slickgrid-universal/pdf-export@2743

@slickgrid-universal/row-detail-view-plugin

npm i https://pkg.pr.new/@slickgrid-universal/row-detail-view-plugin@2743

@slickgrid-universal/rxjs-observable

npm i https://pkg.pr.new/@slickgrid-universal/rxjs-observable@2743

@slickgrid-universal/sql

npm i https://pkg.pr.new/@slickgrid-universal/sql@2743

@slickgrid-universal/text-export

npm i https://pkg.pr.new/@slickgrid-universal/text-export@2743

@slickgrid-universal/utils

npm i https://pkg.pr.new/@slickgrid-universal/utils@2743

@slickgrid-universal/vanilla-bundle

npm i https://pkg.pr.new/@slickgrid-universal/vanilla-bundle@2743

@slickgrid-universal/vanilla-force-bundle

npm i https://pkg.pr.new/@slickgrid-universal/vanilla-force-bundle@2743

@slickgrid-universal/web-mcp

npm i https://pkg.pr.new/@slickgrid-universal/web-mcp@2743

commit: da2f7e4

@ghiscoding
ghiscoding merged commit 5262f34 into master Aug 22, 2026
13 checks passed
@ghiscoding
ghiscoding deleted the bugfix/security-audit-part2 branch August 22, 2026 05:53
@github-actions

Copy link
Copy Markdown

🎉 This pull request is included in version 10.10.0 📦
🔗 The release notes are available at: GitHub Release 🚀

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant