Skip to content

Commit d36692e

Browse files
authored
Merge pull request #965 from mprib/fix/security-floor-constraints
Bump security floor constraints for transitive deps
2 parents ad96856 + 0958b5b commit d36692e

2 files changed

Lines changed: 100 additions & 92 deletions

File tree

pyproject.toml

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -20,6 +20,8 @@ dependencies = [
2020
# Security floor constraints for transitive dependencies (dependabot alerts)
2121
"urllib3>=2.6.3", # CVE fixes: decompression bomb, streaming API
2222
"fonttools>=4.60.2", # CVE fix: arbitrary file write, XML injection
23+
"protobuf>=5.29.6", # CVE fix: JSON recursion depth bypass
24+
"pillow>=12.1.1", # CVE fix: out-of-bounds write loading PSD images
2325
]
2426

2527
[project.urls]
@@ -136,4 +138,5 @@ dev = [
136138
# Security floor constraints for transitive dependencies (dependabot alerts)
137139
"filelock>=3.20.3", # CVE fix: TOCTOU symlink vulnerability
138140
"virtualenv>=20.36.1", # CVE fix: TOCTOU directory creation
141+
"tornado>=6.5.5", # CVE fixes: multipart DoS, cookie validation
139142
]

0 commit comments

Comments
 (0)