高HT-DATA-001同一模块同时接触凭据与网络
置信度 中L2 · 静态分析
src/server.ts:356GitHub
356credential access at line 356 + outbound network at line 112
同一执行边界同时拥有秘密读取和对外发送能力,已形成直接的数据外传路径;对模型接入类插件这通常是功能本身。
修复建议拆分能力边界、限定目的域名,并证明不会发送凭据值。
通过 PicGo 已有配置(PicGo Cloud、GitHub、S3、腾讯云 COS、七牛,或任意已安装的上传插件)把本地图片和文件上传到图床,提供 `picgo_upload` 工具与 `/picgo` 命令。
在 26 个文件中有 5 项有效发现(置信度 ≥ 中)。高风险项:同一模块同时接触凭据与网络;依赖存在已知漏洞。
356credential access at line 356 + outbound network at line 112
1tmp@0.0.33 GHSA-ph9p-34f9-6g65 (CVE-2026-44705) fixed in 0.2.6
提供的 pnpm-lock.yaml 片段仅含 importers 头部及直接依赖声明,未见 tmp@0.0.33 的实际 packages 解析条目,无法确认该版本是否真实存在于依赖树及其引入路径。
1image-size@0.8.3 GHSA-5p2g-fcmc-qvqq (CVE-2025-71329)
同一份 lockfile 片段未包含 image-size@0.8.3 的 packages 解析记录,无法确认该版本是否被实际安装及是否为间接依赖。
1image-size@0.8.3 GHSA-w3rx-r6r6-pgpr (CVE-2025-71330)
与前一条相同,缺少 image-size@0.8.3 在 pnpm-lock.yaml 中的具体解析条目,无法验证该 CVE 命中的真实性与影响范围。
1tmp@0.0.33 GHSA-52f5-9888-hmc6 (CVE-2025-54798) fixed in 0.2.4
49"prepare": "tsdown"
| 漏洞 | 依赖 | 严重度 | 修复版本 | 摘要 |
|---|---|---|---|---|
| GHSA-ph9p-34f9-6g65 CVE-2026-44705 | tmp@0.0.33 | 高 | 0.2.6 | tmp has Path Traversal via unsanitized prefix/postfix that enables directory escape |
| GHSA-5p2g-fcmc-qvqq CVE-2025-71329 | image-size@0.8.3 | 高 | — | image-size: JXL and HEIF parsers allow denial of service through infinite loops |
| GHSA-w3rx-r6r6-pgpr CVE-2025-71330 | image-size@0.8.3 | 高 | — | image-size: ICNS parser allows denial of service through an infinite loop |
| GHSA-52f5-9888-hmc6 CVE-2025-54798 | tmp@0.0.33 | 低 | 0.2.4 | tmp allows arbitrary temporary file / directory write via symbolic link `dir` parameter |
[](https://dshmod.com/plugins/picgo-dsh-plugin)