hay muchas preguntas similares pero no me han ayudado en nada.
Intento deshacerme de las vulnerabilidades críticas. He ejecutado npm update , npm audit fix y npm audit fix --force muchas veces pero está estancado. Vuelvo a ver las mismas advertencias, aunque la salida dice que es un problema que se puede solucionar. ¿Hay alguna manera de terminarlo?
>npm audit fix --force npm WARN using --force Recommended protections disabled. npm WARN audit Updating update to 0.7.4,which is a SemVer major change. npm WARN deprecated set-value@0.4.3: Critical bug fixed in v3.0.1, please upgrade to the latest version. npm WARN deprecated set-value@0.4.3: Critical bug fixed in v3.0.1, please upgrade to the latest version. assign-deep <1.0.1 Severity: high Prototype Pollution - https://npmjs.com/advisories/1014 fix available via `npm audit fix` set-value <=2.0.0 || 3.0.0 Severity: high Prototype Pollution - https://npmjs.com/advisories/1012 fix available via `npm audit fix --force` Will install update@0.4.2, which is a breaking change Actualización: puedo ver demasiadas versiones (incluso 0.2) de set-value en package.json . He configurado todas las ocurrencias con la versión <= 2.0 a 2.0.1. Pruebas superadas.
TL; DR: Pruebe npm uninstall update .
Usando el package.json en el repositorio al que se vinculó y npm@7, ejecutando npm install y luego npm audit informó:
46 vulnerabilities (3 low, 11 moderate, 32 high) La ejecución npm audit fix no cambió eso, lo cual es realmente molesto, pero también es un problema conocido .
Ejecutar npm audit fix --force en realidad empeoró las cosas de alguna manera:
55 vulnerabilities (9 low, 10 moderate, 36 high) Así que comencé de nuevo con su package.json y ejecuté npm install y npm audit nuevamente. El resultado de npm audit incluye esto:
set-value <=2.0.0 || 3.0.0 Severity: high Prototype Pollution - https://npmjs.com/advisories/1012 fix available via `npm audit fix --force` Will install update@0.7.4, which is a breaking change Entonces quiere actualizar el módulo de update a la versión 0.7.4, que es la última versión. Lo hice manualmente así:
npm uninstall update && npm install update Eso obtuvo el mismo resultado (un aumento en las vulnerabilidades) que la corrección de npm audit fix --force , pero noté que después de desinstalar la update , no se informaron vulnerabilidades.
$ npm uninstall update removed 584 packages, and audited 870 packages in 4s 56 packages are looking for funding run `npm fund` for details found 0 vulnerabilities $Mirando la página de npm para la actualización , no se ha actualizado en 5 años. Entonces, tal vez reemplazar ese paquete con algo más sea su mejor opción aquí.
Volviendo a su package.json , el paquete de update está en sus dependencies , lo que parece incorrecto, ya que parece ser una herramienta de línea de comandos. Un escaneo rápido del repositorio parece indicar que en realidad no se usa en ninguna parte.
Así que voy a postular que la mejor solución es npm uninstall update .