npm package intelligence

lodash — deep security report

ShadowCanopy's full breakdown of lodash on npm: verdict, AI analysis, dependency chain, network behavior, prebuilds, and obfuscated code.

Safe to use
Deep-scanned by ShadowCanopy — no threats found in its code, dependencies, or network behavior.
Scanned 8/19/2026
Approvedlodash@4.17.23View on registry ↗latest: 4.17.23

lodash@4.17.23 is the legitimate, widely-used utility library. No static findings, only standard internal source files, and clean sandbox install with no scripts or remote activity.

Protect your projects free

AI breakdown

Plain-English summary of what this package does and how it behaves.

Lodash is a JavaScript utility library providing modular functions for arrays, objects, strings, and other common programming tasks.

Capabilities

  • Exports utility functions via main lodash.js module
  • Includes many internal helper modules for data manipulation

Data access

  • None observed

Network

  • No network access observed

Widely used mature library with zero dependencies and only a non-functional test script in the manifest. No security findings or risky behaviors observed in provided data.

Known vulnerabilities (2)

Published CVEs / advisories affecting this version.

GHSA-r5fr-rjxr-66jcHIGH

lodash vulnerable to Code Injection via `_.template` imports key names

GHSA-f23m-r3pf-42rhMODERATE

lodash vulnerable to Prototype Pollution via array path bypass in `_.unset` and `_.omit`

Package metadata

LicenseMIT

Lodash modular utilities.

Homepage ↗Repository ↗

Files in package (500)

LICENSEpackage/LICENSEfp/__.jspackage/fp/__.js_apply.jspackage/_apply.js_arrayAggregator.jspackage/_arrayAggregator.js_arrayEach.jspackage/_arrayEach.js_arrayEachRight.jspackage/_arrayEachRight.js_arrayEvery.jspackage/_arrayEvery.js_arrayFilter.jspackage/_arrayFilter.js_arrayIncludes.jspackage/_arrayIncludes.js_arrayIncludesWith.jspackage/_arrayIncludesWith.js_arrayLikeKeys.jspackage/_arrayLikeKeys.js_arrayMap.jspackage/_arrayMap.js_arrayPush.jspackage/_arrayPush.js_arrayReduce.jspackage/_arrayReduce.js_arrayReduceRight.jspackage/_arrayReduceRight.js_arraySample.jspackage/_arraySample.js_arraySampleSize.jspackage/_arraySampleSize.js_arrayShuffle.jspackage/_arrayShuffle.js_arraySome.jspackage/_arraySome.js_asciiSize.jspackage/_asciiSize.js

How ShadowCanopy checks npm packages

ShadowCanopy blocks every dependency by default and only lets through what it can verify — against live malicious-package advisories, an AI behavior scan, and a byte-for-byte hash check. It protects installs across npm, PyPI, crates.io, pkg.go.dev, RubyGems, Maven Central, NuGet, Packagist, Hex, pub.dev, Swift Package Manager.

Protect your projects freeSee what's being blocked

This report reflects ShadowCanopy's threat intelligence at page load and is informational, not a warranty. Canonical URL: https://shadowcanopy.dev/packages/npm/lodash