react / react/react-native

Security: vulnerable dependency image-size (CVE-2025-71329/71330) — maintained drop-in available

Abierto
#57,888 3 comentarios 1 reacción 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Lenguaje dominante
C++
Estrellas
127k
Forks
25.3k
Merge medio
1 d 23 h
PR fusionados (30 d)
4

Descripción

Context

This package depends on npm image-size. Upstream is archived and the latest release (2.0.2) remains affected by:

  • CVE-2025-71329 — DoS via infinite loop (JXL/HEIF/JP2 zero-size boxes)
  • CVE-2025-71330 — DoS via infinite loop (ICNS zero entry length)

npm audit fix will not switch package names automatically.

Maintained drop-in

Community MIT fork with the same public API as image-size@2.0.2:

Not affiliated with the original image-size maintainer — honest community fork only.

Migration options

A — Direct dependency

npm install image-size-next
- import { imageSize } from 'image-size'
+ import { imageSize } from 'image-size-next'

B — Force transitive resolution (npm 8.3+)

{
  "overrides": {
    "image-size": "npm:image-size-next@2.1.0"
  }
}

Ask

Happy to open a PR for @kohout.jakub/react-native if useful. Thanks for maintaining open source.

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Empieza por package.json y la importación de imageSize mostrada, comprobando si image-size es una dependencia directa o transitiva y si se aplica el override propuesto. Se considera completado cuando la dependencia vulnerable ya no se resuelve y el paquete mantenido conserva la API pública existente.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
javascript, react-native
Área
mobile-dev, security
Tipo de issue
Error
Dificultad
3/5
Tiempo estimado
1-2 días
Estado de actividad
Activo
Claridad
Bastante claro
Aptitud para principiantes
58/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.