高HT-VULN-001依赖存在已知漏洞
置信度 高L1 · 已知漏洞
1xlsx@0.18.5 GHSA-4r6h-8v6p-xvw6 (CVE-2023-30533)
模型研判已确认
pnpm-lock.yaml 显示 xlsx 版本锁定为 0.18.5,该版本存在原型污染漏洞 CVE-2023-30533,且未见任何补丁或版本覆盖。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 高L1 · 已知漏洞
1xlsx@0.18.5 GHSA-5pgg-2g8v-p4x9 (CVE-2024-22363)
模型研判已确认
同一 xlsx@0.18.5 依赖同时受 CVE-2024-22363(ReDoS)影响,锁文件未做版本升级或 patch 缓解。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1lodash@3.2.0 GHSA-jf85-cpcp-j695 (CVE-2019-10744) fixed in 4.17.12
模型研判未能排除
给出的pnpm-lock.yaml片段仅含importers顶层直接依赖(1-41行),未见packages区块中lodash@3.2.0的实际锁定条目,无法验证该传递依赖是否真实存在。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1image-size@1.2.1 GHSA-5p2g-fcmc-qvqq (CVE-2025-71329)
模型研判未能排除
lockfile被截断未显示image-size@1.2.1具体挂靠于哪个上层依赖及是否被插件运行时代码实际调用,无法判断CVE-2025-71329是否可达。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1image-size@1.2.1 GHSA-w3rx-r6r6-pgpr (CVE-2025-71330)
模型研判未能排除
同一image-size@1.2.1,命中内容仅为pnpm-lock.yaml顶部截断片段,未见其具体依赖路径或使用位置,无法确认CVE-2025-71330是否被实际触发。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
1lodash@3.2.0 GHSA-35jh-r3h4-6jhm (CVE-2021-23337) fixed in 4.17.21
模型研判未能排除
同上,命中引用的lockfile内容未展示lodash相关行,无法确认该CVE对应的lodash@3.2.0是否确为解析后的依赖版本。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。
低等级发现 2 项 · 计入结论但不改变状态展开
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
19execFileSync
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
19node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。