Security: vulnerable dependency image-size (CVE-2025-71329/71330) — maintained drop-in available
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 62/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- javascript, react-native
- Ambito
- mobile-dev, security
Direzione di ricerca
Inizia ispezionando package.json e cercando l’import di imageSize mostrato nell’issue. Conferma se il pacchetto mantenuto image-size-next conserva l’API attuale e verifica i comandi di validazione esistenti del progetto. Il lavoro è completato quando la dipendenza vulnerabile image-size è stata sostituita o sovrascritta senza compromettere il comportamento esistente dell’editor di immagini.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Context
This package depends on npm image-size. Upstream is archived and the latest release (2.0.2) remains affected by:
- CVE-2025-71329 — DoS via infinite loop (JXL/HEIF/JP2 zero-size boxes)
- CVE-2025-71330 — DoS via infinite loop (ICNS zero entry length)
npm audit fix will not switch package names automatically.
Maintained drop-in
Community MIT fork with the same public API as [email protected]:
- npm: https://www.npmjs.com/package/image-size-next (
[email protected]) - GitHub: https://github.com/lcf2212dev/image-size-next
- Announcement: https://github.com/lcf2212dev/image-size-next/blob/main/ANNOUNCE.md
Not affiliated with the original image-size maintainer — honest community fork only.
Migration options
A — Direct dependency
npm install image-size-next
- import { imageSize } from 'image-size'
+ import { imageSize } from 'image-size-next'
B — Force transitive resolution (npm 8.3+)
{
"overrides": {
"image-size": "npm:[email protected]"
}
}
Ask
Happy to open a PR for birken-react-native-community-image-editor if useful. Thanks for maintaining open source.
- Lingua principale
- Kotlin
- Stelle
- 446
- Fork
- 118
- Merge medio
- 1g 11h
- PR unite (30g)
- 4
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Nessun modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di callstack/react-native-image-editor
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
callstack/react-native-image-editor#163 · 4 commenti ·
Tutte le issue di callstack/react-native-image-editor
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
fwcd/tree-sitter-kotlin#289 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
navikt/syfo-oppfolgingsplan-backend#482 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno
-
bug
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
MorphiaOrg/morphia#4332 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 76/100
ooni/probe-multiplatform#1614 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno