【发布时间】:2018-11-18 10:15:44
【问题描述】:
在运行npm audit 之后,我收到了(这只是其中之一)一个中度警告
Moderate │ Prototype pollution
Package │ hoek
Patched in │ > 4.2.0 < 5.0.0 || >= 5.0.3
Dependency of │ karma
Path | karma > log4js > loggly > request > hawk > sntp > hoek
我可以看到hoek 是业力的依赖项(在链条的更下方)。查看 GitHub 上的 Karma 存储库,我可以看到已经提出了这个问题,但没有优先考虑立即修复。
这是我们现在必须接受的东西,直到他们更新了他们的依赖关系,还是我们可以告诉我们的应用程序使用更新版本的 hoek 并应用于所有包?
【问题讨论】: