gitsafehub
github.com/corentinth/iot-potager-demo ↗

corentinth/iot-potager-demo

scanned 2026-07-15 · git 93f5f3e
3 of 6 checks flagged a security issue
🔴 Needs attention
6 checks ran. Start with known oss vulnerabilities below.

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependencies69Known OSS vulnerabilities169Risky code patternsMalicious dependencies1Project health10

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy 69 found · 9 serious

Packages you depend on that have known security holes (CVEs).

  • Serious CVE-2025-7783 form-data: Unsafe random function in form-data
    yarn.lock
    A package you depend on has a known security hole (CVE-2025-7783). Fix: Update that package to its patched version.
  • Serious CVE-2023-45311 Code injection in fsevents
    yarn.lock
    A package you depend on has a known security hole (CVE-2023-45311). Fix: Update that package to its patched version.
  • Serious CVE-2019-19919 nodejs-handlebars: prototype pollution leading to remote code execution via crafted payloads
    yarn.lock
    A package you depend on has a known security hole (CVE-2019-19919). Fix: Update that package to its patched version.
  • Serious CVE-2021-23369 nodejs-handlebars: Remote code execution when compiling untrusted compile templates with strict:true option
    yarn.lock
    A package you depend on has a known security hole (CVE-2021-23369). Fix: Update that package to its patched version.
  • Serious CVE-2021-23383 nodejs-handlebars: Remote code execution when compiling untrusted compile templates with compat:true option
    yarn.lock
    A package you depend on has a known security hole (CVE-2021-23383). Fix: Update that package to its patched version.
  • Serious CVE-2026-33937 handlebars.js: Handlebars: Remote Code Execution via crafted Abstract Syntax Tree object in compile()
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-33937). Fix: Update that package to its patched version.
  • Serious CVE-2021-3918 nodejs-json-schema: Prototype pollution vulnerability
    yarn.lock
    A package you depend on has a known security hole (CVE-2021-3918). Fix: Update that package to its patched version.
  • Serious CVE-2021-44906 minimist: prototype pollution
    yarn.lock
    A package you depend on has a known security hole (CVE-2021-44906). Fix: Update that package to its patched version.
  • Serious CVE-2021-44906 minimist: prototype pollution
    yarn.lock
    A package you depend on has a known security hole (CVE-2021-44906). Fix: Update that package to its patched version.
  • Worth fixing CVE-2020-15366 nodejs-ajv: prototype pollution via crafted JSON schema in ajv.validate function
    yarn.lock
    A package you depend on has a known security hole (CVE-2020-15366). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-69873 ajv: ReDoS via $data reference
    yarn.lock
    A package you depend on has a known security hole (CVE-2025-69873). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-45590 body-parser: Denial of Service Vulnerability in body-parser
    yarn.lock
    A package you depend on has a known security hole (CVE-2024-45590). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33750 brace-expansion: brace-expansion: Denial of Service via zero step value in brace pattern
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
  • Worth fixing CVE-2020-7746 chart.js: prototype pollution
    yarn.lock
    A package you depend on has a known security hole (CVE-2020-7746). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-29041 express: cause malformed URLs to be evaluated
    yarn.lock
    A package you depend on has a known security hole (CVE-2024-29041). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-12143 form-data: form-data: Form field override via CRLF injection
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-12143). Fix: Update that package to its patched version.
  • Worth fixing CVE-2019-20920 nodejs-handlebars: lookup helper fails to properly validate templates allowing for arbitrary JavaScript execution
    yarn.lock
    A package you depend on has a known security hole (CVE-2019-20920). Fix: Update that package to its patched version.
  • Worth fixing CVE-2019-20922 nodejs-handlebars: an endless loop while processing specially-crafted templates leads to DoS
    yarn.lock
    A package you depend on has a known security hole (CVE-2019-20922). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33938 handlebars: Handlebars: Arbitrary code execution via @partial-block overwrite
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-33938). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33939 handlebars.js: Handlebars.js: Denial of Service via malformed decorator syntax in template compilation
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-33939). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33940 handlebars.js: Handlebars.js: Arbitrary code execution via crafted template context
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-33940). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33941 handlebars.js: Handlebars: Arbitrary code execution via CLI precompiler input sanitization flaw
    yarn.lock
    A package you depend on has a known security hole (CVE-2026-33941). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2cf5-4w76-r9qv Arbitrary Code Execution in handlebars
    yarn.lock
    A package you depend on has a known security hole (GHSA-2cf5-4w76-r9qv). Fix: Update that package to its patched version.
  • Worth fixing GHSA-g9r4-xpmj-mj65 Prototype Pollution in handlebars
    yarn.lock
    A package you depend on has a known security hole (GHSA-g9r4-xpmj-mj65). Fix: Update that package to its patched version.
  • Worth fixing GHSA-q2c6-c6pm-g3gh Arbitrary Code Execution in handlebars
    yarn.lock
    A package you depend on has a known security hole (GHSA-q2c6-c6pm-g3gh). Fix: Update that package to its patched version.
… 44 more not shown

via Trivy v0.70.0 · Apache-2.0

Known OSS vulnerabilities — OSV-Scanner 169 found · 26 serious

Your dependencies cross-checked against the OSV vulnerability database.

  • Serious GHSA-67hx-6x53-jw92 Babel vulnerable to arbitrary code execution when compiling specifically crafted malicious code
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2023-45133). Fix: Update that package to its patched version.
  • Serious GHSA-cpq7-6gpm-g9rc cipher-base is missing type checks, leading to hash rewind and passing on crafted data
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2025-9287). Fix: Update that package to its patched version.
  • Serious GHSA-vjh7-7g9h-fjfh Elliptic's private key extraction in ECDSA upon signing a malformed input (e.g. a string)
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Serious GHSA-fjxv-7rqg-78g4 form-data uses unsafe random function in form-data for choosing boundary
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2025-7783). Fix: Update that package to its patched version.
  • Serious MAL-2023-462 Malicious code in fsevents (npm)
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Serious GHSA-8r6j-v8pm-fqw3 Code injection in fsevents
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2023-45311). Fix: Update that package to its patched version.
  • Serious GHSA-2w6w-674q-4c4q Handlebars.js has JavaScript Injection via AST Type Confusion
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2026-33937). Fix: Update that package to its patched version.
  • Serious GHSA-765h-qjxv-5f44 Prototype Pollution in handlebars
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2021-23383). Fix: Update that package to its patched version.
  • Serious GHSA-f2jv-r9rf-7988 Remote code execution in handlebars when compiling templates
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2021-23369). Fix: Update that package to its patched version.
  • Serious GHSA-w457-6q6x-cgp9 Prototype Pollution in handlebars
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-19919). Fix: Update that package to its patched version.
  • Serious GHSA-896r-f27r-55mw json-schema is vulnerable to Prototype Pollution
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2021-3918). Fix: Update that package to its patched version.
  • Serious GHSA-jf85-cpcp-j695 Prototype Pollution in lodash
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10744). Fix: Update that package to its patched version.
  • Serious GHSA-xvch-5gv4-984h Prototype Pollution in minimist
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2021-44906). Fix: Update that package to its patched version.
  • Serious GHSA-xvch-5gv4-984h Prototype Pollution in minimist
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2021-44906). Fix: Update that package to its patched version.
  • Serious GHSA-xvch-5gv4-984h Prototype Pollution in minimist
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2021-44906). Fix: Update that package to its patched version.
  • Serious GHSA-fhjf-83wg-r2j9 Prototype Pollution in mixin-deep
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10746). Fix: Update that package to its patched version.
  • Serious GHSA-92xj-mqp7-vmcj Prototype Pollution in node-forge
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2020-7720). Fix: Update that package to its patched version.
  • Serious GHSA-h7cp-r72f-jxh6 pbkdf2 returns predictable uninitialized/zero-filled memory for non-normalized or unimplemented algos
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2025-6545). Fix: Update that package to its patched version.
  • Serious GHSA-v62p-rq8g-8h59 pbkdf2 silently disregards Uint8Array input, returning static keys
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2025-6547). Fix: Update that package to its patched version.
  • Serious GHSA-876r-hj45-fw7g Sandbox Breakout / Arbitrary Code Execution in safer-eval
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Serious GHSA-hgch-jjmr-gp7w Sandbox Breakout / Arbitrary Code Execution in safer-eval
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10760). Fix: Update that package to its patched version.
  • Serious GHSA-r3x4-wr4h-pw33 Sandbox Breakout / Arbitrary Code Execution in safer-eval
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10759). Fix: Update that package to its patched version.
  • Serious GHSA-v63x-xc9j-hhvq Sandbox Breakout / Arbitrary Code Execution in safer-eval
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10769). Fix: Update that package to its patched version.
  • Serious GHSA-4g88-fppr-53pp Prototype Pollution in set-value
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10747). Fix: Update that package to its patched version.
  • Serious GHSA-4g88-fppr-53pp Prototype Pollution in set-value
    /workdirs/scan-ed0c8982-3200-40c6-906a-bb032302a8a1/yarn.lock
    A package you depend on has a known security hole (CVE-2019-10747). Fix: Update that package to its patched version.
… 144 more not shown

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog 1 found

Packages that look intentionally malicious: typosquats, sneaky install scripts.

  • Worth fixing guarddog-npm-npm-install-script npm-install-script match in parcel-bundler 1.12.5
    parcel-bundler
    A dependency shows signs of being intentionally malicious (typosquat, hidden install script, etc.). Fix: Don’t install it until you’ve verified the package. Consider removing it.

via Guarddog v2.10.0 · Apache-2.0

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard 10 notes

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

  • Worth fixing scorecard-overall OpenSSF Scorecard overall: 1.4/10
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-CII-Best-Practices CII-Best-Practices scored 0: no effort to earn an OpenSSF best practices badge detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Code-Review Code-Review scored 0: Found 0/3 approved changesets -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Contributors Contributors scored 0: project has 0 contributing companies or organizations -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Dependency-Update-Tool Dependency-Update-Tool scored 0: no update tool detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Fuzzing Fuzzing scored 0: project is not fuzzed
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-License License scored 0: license file not detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Maintained Maintained scored 0: 0 commit(s) and 0 issue activity found in the last 90 days -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-SAST SAST scored 0: no SAST tool detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Security-Policy Security-Policy scored 0: security policy file not detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.

via OpenSSF Scorecard v5.5.0 · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.