karma-mojo par 1.0.1 est vulnérable à l’injection de commande. Il permet l’exécution de commandes arbitraires par l’argument de configuration.
https://github.com/amireh/karma-mojo/blob/master/index.js#L100
https://snyk.io/vuln/SNYK-JS-KARMAMOJO-564260
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7626