【问题标题】:css-what npm vulnerabilities react nativecss-what npm 漏洞反应原生
【发布时间】:2021-06-10 12:20:33
【问题描述】:

在我的反应原生应用程序中,我遇到了 css-what 漏洞。有人解决这个问题吗?

高 │ 拒绝服务 │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 包 │ css-what │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 补丁在 │ >=5.0.1 │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ @svgr/webpack 的依赖 │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 路径│ @svgr/webpack > @svgr/plugin-svgo > svgo > css-select > │ │ │ css-what │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 更多信息│ https://npmjs.com/advisories/1754

高 │ 拒绝服务 │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 包 │ css-what │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 补丁在 │ >=5.0.1 │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ optimize-css-assets-webpack-plugin 的依赖 │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 路径│ optimize-css-assets-webpack-plugin > cssnano > │ │ │ cssnano-preset-default > postcss-svgo > svgo > css-select > │ │ │ css-what │ ├────────────────┼────────────────────────────────── ──────────────────────────────┤ │ 更多信息│ https://npmjs.com/advisories/1754

【问题讨论】:

    标签: react-native


    【解决方案1】:

    如果您费心点击链接

    概述css-5.0.1之前的东西不保证属性解析 具有相对于输入大小的线性时间复杂度。

    修正升级到 5.0.1 或更高版本

    资源 CVE GitHub 咨询

    我假设您或您的其中一个软件包仍在使用 css-what old version without the fix.

    【讨论】:

    • 是的,这是原因,它被optimize-css-assets-webpack-plugin使用 > cssnano > │ │ │ cssnano-preset-default > postcss-svgo > svgo > css-select > │ │ │ css-有什么我可以覆盖 package.json 中的版本?
    【解决方案2】:

    虽然我在我的 reactjs 应用程序中遇到了同样的问题(不是在 React-native 中),但我相信我如何解决这个问题可能会对您有所帮助。

    我的本​​地系统有 2 个节点版本。 nvm ls 结果 v11.0.0、v13.6.0。 如果我在 v13.6.0 I 上执行 npm start 总是会遇到上述问题 (css-what Denial of Service vulnerability)。

    我知道这是在 react-scripts->css-assets-webpack-plugin->cssnano->cssnano-preset-default->postcss- 中的层次结构之间使用的css-what 版本之一中的版本不匹配。 svgo->svgo->css-select->css-what

    为了不让此类版本在我的应用程序中不匹配,我使用了 v11.0.0。 我执行了nvm use v11.0.0 然后npm start 从未给出这样的错误。我什至不必进行审计修复(尽管 audit fix --force 从未解决我的问题)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-08-14
      • 2021-12-21
      • 2021-09-06
      • 1970-01-01
      • 2016-04-10
      • 1970-01-01
      相关资源
      最近更新 更多