高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
pnpm-lock.yamlGitHub
1lodash@3.2.0 GHSA-jf85-cpcp-j695 (CVE-2019-10744) fixed in 4.17.12
模型研判未能排除
给出的pnpm-lock.yaml片段仅含importers顶层直接依赖(1-41行),未见packages区块中lodash@3.2.0的实际锁定条目,无法验证该传递依赖是否真实存在。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。