高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1sharp@0.34.5 GHSA-f88m-g3jw-g9cj fixed in 0.35.0
模型研判未能排除
证据仅展示 pnpm-lock.yaml 头部(direct dependencies 列表),未见 sharp 及其解析版本 0.34.5 的实际记录,无法核实该传递依赖是否真的以此版本存在。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1pdfjs-dist@1.10.100 GHSA-wgrm-67xf-hhpq (CVE-2024-4367) fixed in 4.2.67
模型研判未能排除
直接依赖 pdfjs-dist 已锁定为 4.10.38(高于修复版 4.2.67),与命中所称的 1.10.100 矛盾,且证据未展示该低版本在何处被解析引入,无法核实。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1braces@2.3.2 GHSA-grv7-fg5c-xmjg (CVE-2024-4068) fixed in 3.0.3
模型研判未能排除
证据只截断到直接依赖列表,未展示 braces@2.3.2 具体出现的传递依赖路径(可能来自 markitdown-node 的 webpack@4.47.0 构建链),无法确认其是否随包发布进入运行时。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1serialize-javascript@4.0.0 GHSA-5c6j-r48x-rmvq fixed in 7.0.3
模型研判未能排除
同上,serialize-javascript@4.0.0 通常为 webpack/terser 构建期依赖,证据未展示其在锁文件中的实际位置及是否参与运行时文档解析,无法判定风险是否可达。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
中HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1micromatch@3.1.10 GHSA-952p-6rrq-rcjv (CVE-2024-4067) fixed in 4.0.8
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
中HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1uuid@8.3.2 GHSA-w5hq-g745-h8pq (CVE-2026-41907) fixed in 11.1.1
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
低等级发现 2 项 · 计入结论但不改变状态展开
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
18node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
17node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低置信度命中 2 项 · 不计入结论展开
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/integration.test.ts:3GitHub 3node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/integration.test.ts:46GitHub 46spawnSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。