Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

Security: vulnerable dependency image-size (CVE-2025-71329/71330) — maintained drop-in available

Ouverte
#57,888 3 commentaires 1 réaction 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Évaluation

Difficulté
3/5
Temps estimé
1-2 jours
Accessibilité débutants
58/100
Type d'issue
Bug
Clarté
Plutôt claire
Activité
Active
Stack technique
javascript, react-native
Domaine
mobile-dev, security

Piste de recherche

Commencez par package.json et l’import imageSize indiqué, en vérifiant si image-size est une dépendance directe ou transitive et si l’override proposé s’applique. C’est terminé lorsque la dépendance vulnérable n’est plus résolue et que le package maintenu préserve l’API publique existante.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

Context

This package depends on npm image-size. Upstream is archived and the latest release (2.0.2) remains affected by:

  • CVE-2025-71329 — DoS via infinite loop (JXL/HEIF/JP2 zero-size boxes)
  • CVE-2025-71330 — DoS via infinite loop (ICNS zero entry length)

npm audit fix will not switch package names automatically.

Maintained drop-in

Community MIT fork with the same public API as image-size@2.0.2:

Not affiliated with the original image-size maintainer — honest community fork only.

Migration options

A — Direct dependency

npm install image-size-next
- import { imageSize } from 'image-size'
+ import { imageSize } from 'image-size-next'

B — Force transitive resolution (npm 8.3+)

{
  "overrides": {
    "image-size": "npm:image-size-next@2.1.0"
  }
}

Ask

Happy to open a PR for @kohout.jakub/react-native if useful. Thanks for maintaining open source.

Langage dominant
C++
Étoiles
127k
Forks
25.3k
Métriques de merge des PR
Aucune PR mergée en 30 j

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de react/react-native

Toutes les issues de react/react-native

Issues similaires

Plus d'issues C++

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.