Hacktoberfest 2026: as issues que os mantenedores marcaram para outubro, abertas e boas para iniciantes. Ver issues do Hacktoberfest

Security: vulnerable dependency image-size (CVE-2025-71329/71330) — maintained drop-in available

Aberta
#57,888 3 comentários 1 reação 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
3/5
Tempo estimado
1-2 dias
Facilidade para iniciantes
58/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Ativa
Stack de tecnologia
javascript, react-native
Domínio
mobile-dev, security

Direção de pesquisa

Comece por package.json e pela importação imageSize mostrada, verificando se image-size é uma dependência direta ou transitiva e se o override proposto se aplica. Considera-se concluído quando a dependência vulnerável não é mais resolvida e o pacote mantido preserva a API pública existente.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

Context

This package depends on npm image-size. Upstream is archived and the latest release (2.0.2) remains affected by:

  • CVE-2025-71329 — DoS via infinite loop (JXL/HEIF/JP2 zero-size boxes)
  • CVE-2025-71330 — DoS via infinite loop (ICNS zero entry length)

npm audit fix will not switch package names automatically.

Maintained drop-in

Community MIT fork with the same public API as image-size@2.0.2:

Not affiliated with the original image-size maintainer — honest community fork only.

Migration options

A — Direct dependency

npm install image-size-next
- import { imageSize } from 'image-size'
+ import { imageSize } from 'image-size-next'

B — Force transitive resolution (npm 8.3+)

{
  "overrides": {
    "image-size": "npm:image-size-next@2.1.0"
  }
}

Ask

Happy to open a PR for @kohout.jakub/react-native if useful. Thanks for maintaining open source.

Linguagem predominante
C++
Estrelas
127k
Forks
25.3k
Métricas de merge de PRs
Nenhum PR com merge em 30d

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de react/react-native

Todas as issues de react/react-native

Issues semelhantes

Mais issues de C++

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.