【发布时间】:2022-06-20 21:20:10
【问题描述】:
当我尝试使用 npm install -g truffle@5.4.29 安装 truffle 时,我收到一条警告,指出存在 15 个漏洞(10 个中等漏洞、4 个高漏洞和 1 个严重漏洞)。当我运行 npm audit fix 时,出现以下错误
电子
通过 Electron 中泄露的跨上下文对象绕过上下文隔离 - https://github.com/advisories/GHSA-m93v-9qjc-3g79
沙盒渲染器可以通过以下方式获取任意文件的缩略图 nativeImage API - https://github.com/advisories/GHSA-mpjm-v997-c4h4
IPC 消息传递到 Electron 中的错误帧 - https://github.com/advisories/GHSA-hvf8-h2qh-37m9
通过 Electron 中的 Promise 绕过上下文隔离 - https://github.com/advisories/GHSA-6vrv-94jv-crrg
渲染器可以访问随机蓝牙设备,而无需 电子许可 - https://github.com/advisories/GHSA-3p22-ghq8-v749
可通过
npm audit fix获得修复node_modules/electron-eval/node_modules/electron
电子评估 >=0.9.8
依赖于易受攻击的电子版本 node_modules/电子评估
安装的electron版本是19.0.3
我尝试卸载 electron 并更改版本,但没有任何效果,我不确定为什么要安装 electron,我想我没有用它做任何事情
谢谢 诺艾尔
【问题讨论】:
-
你试过现在的松露吗?在某个地方对
electron-eval存在传递依赖,这就是吸引 Electron 的原因。 -
感谢@DaveNewton 尝试当前的松露版本会产生很多错误,我认为这与 VS 代码有关
-
不了解错误是什么,或者不了解 VSCode 是如何涉及的,没有真正的方法可以提供帮助。
标签: node.js electron smartcontracts truffle