gitsafehub
github.com/Arsenoal/syncforge ↗

Arsenoal/syncforge

scanned 2026-07-26 · git 5d332e0
2 of 6 checks flagged a security issue
🟡 Worth a look
Only 5 of 6 checks finished — treat this as provisional. Re-check ↻

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependencies17Known OSS vulnerabilities18Risky code patternsMalicious dependenciesProject health

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy 17 found

Packages you depend on that have known security holes (CVEs).

  • Worth fixing CVE-2026-14257 brace-expansion through 5.0.7 is vulnerable to denial of service via m ...
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-14257 brace-expansion through 5.0.7 is vulnerable to denial of service via m ...
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-16221 Impact: fast-uri versions from 2.3.1 through 4.1.0 (including the 3.x ...
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-16221). Fix: Update that package to its patched version.
  • Worth fixing GHSA-5c6j-r48x-rmvq Serialize JavaScript is Vulnerable to RCE via RegExp.flags and Date.prototype.toISOString()
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (GHSA-5c6j-r48x-rmvq). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-34043 serialize-javascript: serialize-javascript: Denial of Service via specially crafted array-like object serialization
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-34043). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-41907 uuid: uuid: Out-of-bounds write vulnerability impacts data integrity and confidentiality
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-41907). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-30359 webpack-dev-server: webpack-dev-server information exposure
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-30359). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-30360 webpack-dev-server: webpack-dev-server information exposure
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-30360). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-14620 webpack-dev-server: webpack-dev-server: Arbitrary file opening and denial of service via exposed developer endpoints
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14620). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-14631 webpack-dev-server: webpack-dev-server: Denial of Service via malformed headers
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14631). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-6402 webpack-dev-server: webpack-dev-server: Information disclosure due to cross-origin source code exposure
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-6402). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-9595 webpack-dev-server: webpack-dev-server: Information disclosure and denial of service via improper proxy configuration
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-9595). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-48779 ws: ws: Denial of Service via memory exhaustion from small WebSocket fragments
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-48779). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-45736 ws: ws: Uninitialized memory disclosure via `websocket.close()` with `TypedArray`
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-45736). Fix: Update that package to its patched version.
  • Minor CVE-2026-12590 body-parser: body-parser: Denial of Service via invalid limit option
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-12590). Fix: Update that package to its patched version.
  • Minor CVE-2025-68157 webpack: webpack buildHttp HttpUriPlugin allowedUris bypass via HTTP redirects
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-68157). Fix: Update that package to its patched version.
  • Minor CVE-2025-68458 webpack: webpack buildHttp: allowedUris allow-list bypass via URL userinfo (@) leading to build-time SSRF behavior
    kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-68458). Fix: Update that package to its patched version.

via Trivy v0.70.0 · Apache-2.0

Known OSS vulnerabilities — OSV-Scanner 18 found

Your dependencies cross-checked against the OSV vulnerability database.

  • Worth fixing GHSA-mh99-v99m-4gvg brace-expansion: DoS via unbounded expansion length causing an out-of-memory process crash
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
  • Worth fixing GHSA-mh99-v99m-4gvg brace-expansion: DoS via unbounded expansion length causing an out-of-memory process crash
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
  • Worth fixing GHSA-848j-6mx2-7j84 Elliptic Uses a Cryptographic Primitive with a Risky Implementation
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-14505). Fix: Update that package to its patched version.
  • Worth fixing GHSA-v2hh-gcrm-f6hx fast-uri vulnerable to host confusion via literal backslash authority delimiter
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-16221). Fix: Update that package to its patched version.
  • Worth fixing GHSA-5c6j-r48x-rmvq Serialize JavaScript is Vulnerable to RCE via RegExp.flags and Date.prototype.toISOString()
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-qj8w-gfj5-8c6v Serialize JavaScript has CPU Exhaustion Denial of Service via crafted array-like objects
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-34043). Fix: Update that package to its patched version.
  • Worth fixing GHSA-w5hq-g745-h8pq uuid: Missing buffer bounds check in v3/v5/v6 when buf is provided
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-41907). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4v9v-hfq4-rm2v webpack-dev-server users' source code may be stolen when they access a malicious web site
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-30359). Fix: Update that package to its patched version.
  • Worth fixing GHSA-79cf-xcqc-c78w webpack-dev-server vulnerable to cross-origin source code exposure on non-HTTPS origins
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-6402). Fix: Update that package to its patched version.
  • Worth fixing GHSA-9jgg-88mc-972h webpack-dev-server users' source code may be stolen when they access a malicious web site with non-Chromium based browser
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-30360). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f5vj-f2hx-8m93 webpack-dev-server vulnerable to cross-site request forgery via internal developer endpoints
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14620). Fix: Update that package to its patched version.
  • Worth fixing GHSA-m28w-2pqf-7qgj webpack-dev-server vulnerable to denial of service via a malformed Host or Origin header
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-14631). Fix: Update that package to its patched version.
  • Worth fixing GHSA-mx8g-39q3-5c79 webpack-dev-server vulnerable to HMR WebSocket interception via permissive user proxies
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-9595). Fix: Update that package to its patched version.
  • Worth fixing GHSA-58qx-3vcg-4xpx ws: Uninitialized memory disclosure
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-45736). Fix: Update that package to its patched version.
  • Worth fixing GHSA-96hv-2xvq-fx4p ws: Memory exhaustion DoS from tiny fragments and data chunks
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-48779). Fix: Update that package to its patched version.
  • Minor GHSA-v422-hmwv-36x6 body-parser vulnerable to denial of service when invalid limit value silently disables size enforcement
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2026-12590). Fix: Update that package to its patched version.
  • Minor GHSA-38r7-794h-5758 webpack buildHttp HttpUriPlugin allowedUris bypass via HTTP redirects → SSRF + cache persistence
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-68157). Fix: Update that package to its patched version.
  • Minor GHSA-8fgc-7cc6-rx7x webpack buildHttp: allowedUris allow-list bypass via URL userinfo (@) leading to build-time SSRF behavior
    /workdirs/scan-51de6076-6583-453b-b732-a2111a7957d9/kotlin-js-store/yarn.lock
    A package you depend on has a known security hole (CVE-2025-68458). Fix: Update that package to its patched version.

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog none found ✓

Packages that look intentionally malicious: typosquats, sneaky install scripts.

Nothing found by this check. ✓

via Guarddog v2.10.0 · Apache-2.0

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard didn’t run

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

This check didn’t finish — that’s not the same as “clean.” Try Check again above.

via OpenSSF Scorecard · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.