gitsafehub
github.com/revanced/revanced-patches-template ↗

revanced/revanced-patches-template

scanned 2026-07-18 · git bd4b564
1 of 6 checks flagged a security issue
🔴 Needs attention
6 checks ran. Start with known oss vulnerabilities below.

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependenciesKnown OSS vulnerabilities42Risky code patternsMalicious dependenciesProject health10

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy none found ✓

Packages you depend on that have known security holes (CVEs).

Nothing found by this check. ✓

via Trivy v0.70.0 · Apache-2.0

Known OSS vulnerabilities — OSV-Scanner 42 found · 1 serious

Your dependencies cross-checked against the OSV vulnerability database.

  • Serious GHSA-2w6w-674q-4c4q Handlebars.js has JavaScript Injection via AST Type Confusion
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33937). Fix: Update that package to its patched version.
  • Worth fixing GHSA-x4c5-c7rf-jjgv @octokit/endpoint has a Regular Expression in parse that Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25285). Fix: Update that package to its patched version.
  • Worth fixing GHSA-x4c5-c7rf-jjgv @octokit/endpoint has a Regular Expression in parse that Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25285). Fix: Update that package to its patched version.
  • Worth fixing GHSA-h5c3-5r3r-rr8q @octokit/plugin-paginate-rest has a Regular Expression in iterator Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25288). Fix: Update that package to its patched version.
  • Worth fixing GHSA-h5c3-5r3r-rr8q @octokit/plugin-paginate-rest has a Regular Expression in iterator Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25288). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rmvr-2pp2-xj38 @octokit/request has a Regular Expression in fetchWrapper that Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25290). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rmvr-2pp2-xj38 @octokit/request has a Regular Expression in fetchWrapper that Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25290). Fix: Update that package to its patched version.
  • Worth fixing GHSA-xx4v-prfh-6cgc @octokit/request-error has a Regular Expression in index that Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25289). Fix: Update that package to its patched version.
  • Worth fixing GHSA-xx4v-prfh-6cgc @octokit/request-error has a Regular Expression in index that Leads to ReDoS Vulnerability Due to Catastrophic Backtracking
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-25289). Fix: Update that package to its patched version.
  • Worth fixing GHSA-jfc7-64v2-mr8c @sigstore/core has DSSE payloadType type-binding failure
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-48758). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f886-m6hf-6m8v brace-expansion: Zero-step sequence causes process hang and memory exhaustion
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3xgq-45jj-v275 Regular Expression Denial of Service (ReDoS) in cross-spawn
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2024-21538). Fix: Update that package to its patched version.
  • Worth fixing GHSA-5j98-mcp5-4vw2 glob CLI: Command injection via -c/--cmd executes matches with shell:true
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-64756). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2qvq-rjwj-gvw9 Handlebars.js has Prototype Pollution Leading to XSS through Partial Template Injection
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33916). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3mfm-83xf-c92r Handlebars.js has JavaScript Injection via AST Type Confusion by tampering @partial-block
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33938). Fix: Update that package to its patched version.
  • Worth fixing GHSA-7rx3-28cr-v5wh Handlebars.js has a Prototype Method Access Control Gap via Missing __lookupSetter__ Blocklist Entry
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-9cx6-37pm-9jff Handlebars.js has Denial of Service via Malformed Decorator Syntax in Template Compilation
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33939). Fix: Update that package to its patched version.
  • Worth fixing GHSA-xhpv-hc6g-r9c6 Handlebars.js has JavaScript Injection via AST Type Confusion when passing an object as dynamic partial
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33940). Fix: Update that package to its patched version.
  • Worth fixing GHSA-xjpj-3mr7-gcpf Handlebars.js has JavaScript Injection in CLI Precompiler via Unescaped Names and Options
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33941). Fix: Update that package to its patched version.
  • Worth fixing GHSA-v2v4-37r5-5v8g ip-address has XSS in Address6 HTML-emitting methods
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-42338). Fix: Update that package to its patched version.
  • Worth fixing GHSA-h67p-54hq-rp68 JS-YAML: Quadratic-complexity DoS in merge key handling via repeated aliases
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2026-53550). Fix: Update that package to its patched version.
  • Worth fixing GHSA-mh29-5h37-fv8m js-yaml has prototype pollution in merge (<<)
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-64718). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f23m-r3pf-42rh lodash vulnerable to Prototype Pollution via array path bypass in `_.unset` and `_.omit`
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-13465). Fix: Update that package to its patched version.
  • Worth fixing GHSA-r5fr-rjxr-66jc lodash vulnerable to Code Injection via `_.template` imports key names
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2021-23337). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f23m-r3pf-42rh lodash vulnerable to Prototype Pollution via array path bypass in `_.unset` and `_.omit`
    /workdirs/scan-eb7e1828-5462-4930-9fee-18df4502014d/package-lock.json
    A package you depend on has a known security hole (CVE-2025-13465). Fix: Update that package to its patched version.
… 17 more not shown

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog none found ✓

Packages that look intentionally malicious: typosquats, sneaky install scripts.

Nothing found by this check. ✓

via Guarddog v2.10.0 · Apache-2.0

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard 10 notes

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

  • Minor scorecard-overall OpenSSF Scorecard overall: 4.1/10
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-CI-Tests CI-Tests scored 0: 0 out of 4 merged PRs checked by a CI test -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-CII-Best-Practices CII-Best-Practices scored 0: no effort to earn an OpenSSF best practices badge detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Code-Review Code-Review scored 0: Found 0/4 approved changesets -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Fuzzing Fuzzing scored 0: project is not fuzzed
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Maintained Maintained scored 0: 0 commit(s) and 0 issue activity found in the last 90 days -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Pinned-Dependencies Pinned-Dependencies scored 0: dependency not pinned by hash detected -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-SAST SAST scored 0: SAST tool is not run on all commits -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Security-Policy Security-Policy scored 0: security policy file not detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Token-Permissions Token-Permissions scored 0: detected GitHub workflow tokens with excessive permissions
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.

via OpenSSF Scorecard v5.5.0 · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.