Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

537
Views
Npm audit fix --force aplica sus propias recomendaciones

hay muchas preguntas similares pero no me han ayudado en nada.

Intento deshacerme de las vulnerabilidades críticas. He ejecutado npm update , npm audit fix y npm audit fix --force muchas veces pero está estancado. Vuelvo a ver las mismas advertencias, aunque la salida dice que es un problema que se puede solucionar. ¿Hay alguna manera de terminarlo?

 >npm audit fix --force npm WARN using --force Recommended protections disabled. npm WARN audit Updating update to 0.7.4,which is a SemVer major change. npm WARN deprecated set-value@0.4.3: Critical bug fixed in v3.0.1, please upgrade to the latest version. npm WARN deprecated set-value@0.4.3: Critical bug fixed in v3.0.1, please upgrade to the latest version. assign-deep <1.0.1 Severity: high Prototype Pollution - https://npmjs.com/advisories/1014 fix available via `npm audit fix` set-value <=2.0.0 || 3.0.0 Severity: high Prototype Pollution - https://npmjs.com/advisories/1012 fix available via `npm audit fix --force` Will install update@0.4.2, which is a breaking change

Actualización: puedo ver demasiadas versiones (incluso 0.2) de set-value en package.json . He configurado todas las ocurrencias con la versión <= 2.0 a 2.0.1. Pruebas superadas.

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

TL; DR: Pruebe npm uninstall update .

Usando el package.json en el repositorio al que se vinculó y npm@7, ejecutando npm install y luego npm audit informó:

 46 vulnerabilities (3 low, 11 moderate, 32 high)

La ejecución npm audit fix no cambió eso, lo cual es realmente molesto, pero también es un problema conocido .

Ejecutar npm audit fix --force en realidad empeoró las cosas de alguna manera:

 55 vulnerabilities (9 low, 10 moderate, 36 high)

Así que comencé de nuevo con su package.json y ejecuté npm install y npm audit nuevamente. El resultado de npm audit incluye esto:

 set-value <=2.0.0 || 3.0.0 Severity: high Prototype Pollution - https://npmjs.com/advisories/1012 fix available via `npm audit fix --force` Will install update@0.7.4, which is a breaking change

Entonces quiere actualizar el módulo de update a la versión 0.7.4, que es la última versión. Lo hice manualmente así:

 npm uninstall update && npm install update

Eso obtuvo el mismo resultado (un aumento en las vulnerabilidades) que la corrección de npm audit fix --force , pero noté que después de desinstalar la update , no se informaron vulnerabilidades.

 $ npm uninstall update removed 584 packages, and audited 870 packages in 4s 56 packages are looking for funding run `npm fund` for details found 0 vulnerabilities $

Mirando la página de npm para la actualización , no se ha actualizado en 5 años. Entonces, tal vez reemplazar ese paquete con algo más sea su mejor opción aquí.

Volviendo a su package.json , el paquete de update está en sus dependencies , lo que parece incorrecto, ya que parece ser una herramienta de línea de comandos. Un escaneo rápido del repositorio parece indicar que en realidad no se usa en ninguna parte.

Así que voy a postular que la mejor solución es npm uninstall update .

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!