|
4 | 4 | <CentralPackageTransitivePinningEnabled>false</CentralPackageTransitivePinningEnabled> |
5 | 5 | </PropertyGroup> |
6 | 6 | <PropertyGroup> |
7 | | - <FrameworkVersion>10.0.9</FrameworkVersion> |
8 | | - <FrameworkVersion Condition="'$(TargetFramework)' == 'net9.0'">9.0.17</FrameworkVersion> |
| 7 | + <FrameworkVersion>10.0.10</FrameworkVersion> |
| 8 | + <FrameworkVersion Condition="'$(TargetFramework)' == 'net9.0'">9.0.18</FrameworkVersion> |
9 | 9 | <AspireVersion>13.4.6</AspireVersion> |
10 | | - <!-- GHSA-v5pm-xwqc-g5wc: Microsoft.AspNetCore.OpenApi 10.0.9 (net10.0) pulls in the vulnerable |
11 | | - Microsoft.OpenApi 2.0.0. net9.0's Microsoft.AspNetCore.OpenApi 9.0.17 already depends on the |
12 | | - unaffected 1.x line, so only override the net10.0 leg; remove once AspNetCore.OpenApi bumps its own |
13 | | - floor past 2.7.5. --> |
14 | | - <MicrosoftOpenApiVersion>2.9.0</MicrosoftOpenApiVersion> |
| 10 | + <!-- GHSA-v5pm-xwqc-g5wc: Microsoft.AspNetCore.OpenApi 10.0.10 (net10.0) still floors at the vulnerable |
| 11 | + Microsoft.OpenApi 2.0.0. net9.0's Microsoft.AspNetCore.OpenApi 9.0.18 floors at the unaffected |
| 12 | + 1.6.17, so only override the net10.0 leg; remove once AspNetCore.OpenApi bumps its own floor past |
| 13 | + 2.7.5. Hand-managed: dependabot ignores Microsoft.OpenApi entirely because it flattens these |
| 14 | + conditional legs to one value, forcing 2.x onto net9.0 (see .github/dependabot.yml). --> |
| 15 | + <MicrosoftOpenApiVersion>2.11.0</MicrosoftOpenApiVersion> |
15 | 16 | <MicrosoftOpenApiVersion Condition="'$(TargetFramework)' == 'net9.0'">1.6.17</MicrosoftOpenApiVersion> |
16 | 17 | </PropertyGroup> |
17 | 18 | <ItemGroup> |
|
33 | 34 | <PackageVersion Include="Microsoft.EntityFrameworkCore.Sqlite" Version="$(FrameworkVersion)" /> |
34 | 35 | <!-- MySQL: Aspire/Pomelo integration on net9; the Microting fork (a Pomelo fork) fills the EF Core 10 / net10 gap until the official Pomelo/Aspire packages ship it. --> |
35 | 36 | <PackageVersion Include="Aspire.Pomelo.EntityFrameworkCore.MySql" Version="$(AspireVersion)" /> |
36 | | - <PackageVersion Include="Microting.EntityFrameworkCore.MySql" Version="10.0.9" /> |
| 37 | + <PackageVersion Include="Microting.EntityFrameworkCore.MySql" Version="10.0.10" /> |
37 | 38 | <PackageVersion Include="Microsoft.EntityFrameworkCore.Cosmos" Version="$(FrameworkVersion)" /> |
38 | 39 | <PackageVersion Include="Microsoft.CodeAnalysis.PublicApiAnalyzers" Version="5.6.0" /> |
39 | | - <PackageVersion Include="Microsoft.Extensions.Configuration.Abstractions" Version="10.0.9" /> |
40 | | - <PackageVersion Include="Microsoft.Extensions.DependencyInjection.Abstractions" Version="10.0.9" /> |
41 | | - <PackageVersion Include="Microsoft.Extensions.Diagnostics.HealthChecks" Version="10.0.9" /> |
42 | | - <PackageVersion Include="Microsoft.Extensions.Hosting.Abstractions" Version="10.0.9" /> |
43 | | - <PackageVersion Include="Microsoft.Extensions.Http" Version="10.0.9" /> |
| 40 | + <!-- The in-box Microsoft.Extensions.* packages are deliberately literal, NOT $(FrameworkVersion): |
| 41 | + the Aspire 13.x client integrations shipped in src (Aspire.RabbitMQ.Client and the three EF |
| 42 | + provider integrations) floor them at >= 10.0.8 on BOTH TFMs, so a 9.x net9.0 leg is an NU1605 |
| 43 | + downgrade error. Http.Resilience and ServiceDiscovery version on their own out-of-band minor |
| 44 | + cadence. --> |
| 45 | + <PackageVersion Include="Microsoft.Extensions.Configuration.Abstractions" Version="10.0.10" /> |
| 46 | + <PackageVersion Include="Microsoft.Extensions.DependencyInjection.Abstractions" Version="10.0.10" /> |
| 47 | + <PackageVersion Include="Microsoft.Extensions.Diagnostics.HealthChecks" Version="10.0.10" /> |
| 48 | + <PackageVersion Include="Microsoft.Extensions.Hosting.Abstractions" Version="10.0.10" /> |
| 49 | + <PackageVersion Include="Microsoft.Extensions.Http" Version="10.0.10" /> |
44 | 50 | <PackageVersion Include="Microsoft.Extensions.Http.Resilience" Version="10.7.0" /> |
45 | | - <PackageVersion Include="Microsoft.Extensions.Logging.Abstractions" Version="10.0.9" /> |
46 | | - <PackageVersion Include="Microsoft.Extensions.Options.ConfigurationExtensions" Version="10.0.9" /> |
47 | | - <PackageVersion Include="Microsoft.Extensions.Options.DataAnnotations" Version="10.0.9" /> |
| 51 | + <PackageVersion Include="Microsoft.Extensions.Logging.Abstractions" Version="10.0.10" /> |
| 52 | + <PackageVersion Include="Microsoft.Extensions.Options.ConfigurationExtensions" Version="10.0.10" /> |
| 53 | + <PackageVersion Include="Microsoft.Extensions.Options.DataAnnotations" Version="10.0.10" /> |
48 | 54 | <PackageVersion Include="Microsoft.Extensions.ServiceDiscovery" Version="10.7.0" /> |
49 | 55 | <PackageVersion Include="Microsoft.Testing.Extensions.CodeCoverage" Version="18.8.0" /> |
50 | 56 | <!-- Scoped to the Aspire DCP integration-test project only (via eng/coverage.ps1's |
|
0 commit comments