[security] deps: image-size DoS (high) -- bloque upstream, suivi #108
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/simpl-liste#108
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Detection
Detecte par le Defenseur defenseur-simpl-liste (rapport 2026-07-27), confirme par
npm auditsurmasterpost-#105.Findings
image-size-- installe1.2.1viametro > image-size, range vulnerable<=2.0.2Statut : BLOQUE UPSTREAM -- aucun fix publie
Toutes les versions publiees d'image-size sont vulnerables : le range couvre
<=2.0.2et2.0.2est la derniere version. Un override est donc inutile (aucune version safe a cibler).npm audit fixpropose un downgradereact-native@0.72.17(majeur, absurde -- on est en 0.81).Cascade transitive
image-size est la racine de ~9 findings HIGH transitifs (ils tombent tous des qu'image-size est corrige) :
metro,metro-config,metro-transform-worker,@expo/metro,@expo/metro-config,@expo/cli,expo,@react-native/community-cli-plugin,react-native,@logto/rn,react-native-android-widget.Surface reelle
image-sizesert a metro pour mesurer les dimensions des assets images au build (input = les assets du projet, de confiance). Le DoS n'est pas declenchable par un tiers externe -> surface nulle dans le produit livre. Hardening, pas incident.A faire
Re-evaluer au prochain bump du SDK Expo (qui tirera
metro/react-nativea jour) OU quandimage-sizepublie>2.0.2et que metro l'adopte. Suivi viacargo update-equivalent :npm view image-size version+ re-scan.Issue creee par
/analyse-vulnerabilite. Findings reveles par la re-resolution du lock (#105) : le scan Defenseur tournait sur unnode_modulesperime et sous-rapportait (7 au lieu de 16). Confirme parnpm auditsurmasterpost-#105. Le Defenseur ne porte pas encore l'etataccepted(rapport regenere a chaque scan). Faux positif : fermer avec commentaire. Cause racine scanner : issue dansagent-defenseurs.Re-verifie (passe "tout corriger")
Toujours bloque upstream. La derniere version publiee d'
image-sizereste2.0.2, elle-meme dans le range vulnerable (<=2.0.2) ; aucune2.0.3ni3.x.npm audit fixpropose un downgradeexpo@53.0.27(majeur, refuse -- on est en SDK 54).Reste la seule racine non corrigeable de l'arbre : elle entraine les 12 HIGH transitives restantes (
npm audit= 12 apres le fix brace-expansion + @babel/core). A lever au prochain bump du SDK Expo qui tirerametro/react-native-> uneimage-sizepatchee. Rien a faire d'ici la.