npm audit fix: acht kwetsbaarheden terug naar twee
Alleen de lockfile; geen enkele range in package.json hoefde open, dus dit
blijft binnen semver en alle bumps zijn patch-niveau.
body-parser 1.20.5 -> 1.20.6 DoS, limiet werd stil genegeerd
brace-expansion 2.1.0 -> 2.1.4 DoS (drie adviezen)
postcss 8.5.12 -> 8.5.26 pad-traversal via sourceMappingURL
qs 6.14.2/6.15.1 -> 6.15.3 DoS in stringify
express 4.22.1 -> 4.22.2 hing aan de kwetsbare qs
sanitize-html 2.17.3 -> 2.17.5 KRITIEK: XSS via xmp, en
javascript: door de URI-controle
nanoid 3.3.11 -> 3.3.17
sanitize-html was de belangrijkste: daar gaat alle inhoud van buiten doorheen.
576 tests groen op deze boom.
BLIJFT STAAN, want die vragen een breaking upgrade en dat is geen audit fix:
nodemailer <=9.0.0 (high, SMTP-injectie, TLS-validatie, SSRF) -> 9.0.5
uuid <11.1.1 (moderate, buffer-grenzen in v3/v5/v6) -> 14.0.1
Co-Authored-By: Claude Opus 5 <noreply@…>