【发布时间】:2019-09-02 10:12:06
【问题描述】:
我刚刚从 NPM 安装了 Flickity,并在运行 npm audit 后获得了 NPM 审计安全报告,指出我在包 tar 上的 任意文件覆盖 存在高漏洞问题这是 node-sass 的依赖项,您可以在此处看到:
High......................... Arbitrary File Overwrite
Package...................... tar
Patched in................... >=4.4.2
Dependency of................ node-sass [dev]
Path......................... node-sass > node-gyp > tar
More info.................... https://npmjs.com/advisories/803
运行npm audit fix 并没有解决问题,因为该漏洞需要人工审查。 更多信息 链接上的建议说升级到版本4.4.2 或更高版本。当我运行npm show tar version 时,我意识到我正在运行版本4.4.8,这让我很困惑。我去了package-lock.json,发现node-gyp是node-sass的一个依赖,使用的是tar版本^2.0.0
这让我很困惑,因为我已经看到许多不同的 tar 版本作为其他包的依赖项,但这个 node-sass > node-gyp > tar version 是 v4.4.2 下的唯一一个。为什么它会这样工作,为什么我必须手动修复它以及如何手动修复/升级这个 tar 包?
【问题讨论】:
标签: npm-install tar node-sass flickity npm-audit