Security: vulnerable dependency image-size (CVE-2025-71329/71330) — maintained drop-in available
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 62/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Tranquilo
- Stack tecnológico
- javascript, react-native
- Área
- mobile-dev, security
Línea de trabajo
Comienza inspeccionando package.json y buscando el import de imageSize mostrado en el issue. Confirma si el paquete mantenido image-size-next conserva la API actual y comprueba los comandos de validación existentes del proyecto. Se considera terminado cuando la dependencia vulnerable image-size se haya reemplazado o sobrescrito sin romper el comportamiento existente del editor de imágenes.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Context
This package depends on npm image-size. Upstream is archived and the latest release (2.0.2) remains affected by:
- CVE-2025-71329 — DoS via infinite loop (JXL/HEIF/JP2 zero-size boxes)
- CVE-2025-71330 — DoS via infinite loop (ICNS zero entry length)
npm audit fix will not switch package names automatically.
Maintained drop-in
Community MIT fork with the same public API as [email protected]:
- npm: https://www.npmjs.com/package/image-size-next (
[email protected]) - GitHub: https://github.com/lcf2212dev/image-size-next
- Announcement: https://github.com/lcf2212dev/image-size-next/blob/main/ANNOUNCE.md
Not affiliated with the original image-size maintainer — honest community fork only.
Migration options
A — Direct dependency
npm install image-size-next
- import { imageSize } from 'image-size'
+ import { imageSize } from 'image-size-next'
B — Force transitive resolution (npm 8.3+)
{
"overrides": {
"image-size": "npm:[email protected]"
}
}
Ask
Happy to open a PR for birken-react-native-community-image-editor if useful. Thanks for maintaining open source.
- Lenguaje dominante
- Kotlin
- Estrellas
- 446
- Forks
- 118
- Merge medio
- 58 min
- PR fusionados (30 d)
- 1
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de callstack/react-native-image-editor
-
Crop result wrong on iOS 16.3Abierto
Dificultad 4/5 3-5 días Aptitud para principiantes 48/100
callstack/react-native-image-editor#163 · 4 comentarios ·
Todos los issues de callstack/react-native-image-editor
Issues similares
-
edi-adapter-client enhancement helsemelding-edi-adapter
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
navikt/helsemelding-edi-adapter#102 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
navikt/esyfo-narmesteleder#615 ·
Los mantenedores suelen responder en 1 día
-
CLI downloader requests nonexistent release asset namesPosiblemente ocupada @EliasFeiner la tomó hoy. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
apple/pkl-intellij#277 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 85/100
micronaut-projects/micronaut-core#13677 ·
Los mantenedores suelen responder en 1 día