# Discourse의 npm/gem 의존성 취약점 패치

**URL:** https://meta.discourse.org/t/vulnerability-patching-of-npm-gem-dependencies-in-discourse/385400
**Category:** Self-hosting
**Tags:** docker
**Created:** [10월 13, 2025, 6:20오전 UTC](https://meta.discourse.org/t/vulnerability-patching-of-npm-gem-dependencies-in-discourse/385400 "2025-10-13T06:20:50Z")
**Posts on this page:** 1
**Showing post:** 2

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [10월 13, 2025, 2:39오후 UTC](https://meta.discourse.org/t/vulnerability-patching-of-npm-gem-dependencies-in-discourse/385400/2 "2025-10-13T14:39:55Z")

</div>

> [@harishg33](#):
>
> 이 취약점들이 수정된 버전으로 이 항목들을 무작정 업데이트할 경우 문제가 발생할 수 있는지 여부에 대해 조언을 주실 수 있으신가요?

그냥 한번 시도해보고 결과를 지켜보시는 게 좋겠습니다. 보안과 라이브러리 버전 관리를 전문으로 하는 사람이 꽤 많으니까요.

하지만 잠깐. 만약 기본 Docker 이미지를 보고 계신다면(아, 아니면 직접 빌드한 이미지를 말씀하시는 건가요? 정확히 파악이 잘 안 되네요), 그렇다면 당신의 일은 불가능할 것 같습니다. 그 중 많은 부분이 Discourse 소스에서 관리되니까요. 예를 들어, [이 커밋](https://github.com/discourse/discourse/commit/db67a0841e8e14ae70de0890441f8158c50ae3c9)에서는 Rack를 2.2.20으로 업그레이드합니다. 기본 Docker 이미지의 버전은 중요하지 않습니다. 아마도 launcher를 사용하여 이미지를 빌드한 후 어떤 버전의 구성 요소들이 있는지 확인하시는 것이 좋을 것입니다. 그런 다음 go와 python을 제거하기 위해 일부 yaml을 추가할 수 있습니다.

또한, 시스템에 다른 사용자가 있을 때만 문제가 되는 보안 이슈들이 꽤 있습니다. 따라서 Docker 컨테이너에 그런 것들이 있다는 것은 실제로는 중요하지 않으며, Discourse 팀이 우선순위로 다루지 않을 가능성이 높습니다.

---

_[View the full topic](https://meta.discourse.org/t/vulnerability-patching-of-npm-gem-dependencies-in-discourse/385400)._
