【问题标题】:GitHub detected vulnerability in dependency, but I ran npm update and the dependency didn't update?GitHub 检测到依赖漏洞,但是我运行 npm update 并且依赖没有更新?
【发布时间】:2019-09-04 08:56:30
【问题描述】:

在推送到 GitHub 时,我收到了这条消息:

GitHub 在用户名/项目名称的默认分支上发现了 1 个漏洞(1 个中等)。

我在 Github 上查看了项目,发现我需要将 Sequelize 更新到 5.3.0。在本地,我运行 npm update 并更新了我的另一个包,但 Sequelize 没有更新。

我提交了,然后再次推送到 Github,得到了同样的漏洞警告。我检查了package.json,它在依赖项下显示以下内容:

"sequelize": "^4.43.1"

我需要做一些不同的事情来更新 Sequelize 吗?或者至少解决这个警告?

【问题讨论】:

    标签: node.js git github npm


    【解决方案1】:

    npm updatepackage.json 中尊重caret dependency restrictions。您要的是版本"^4.43.1"meaning the latest version available without updating the leftmost nonzero digitsequelize 的最新4.x.y 版本是4.43.1

    package.json 中更新其主要版本,例如到^5.3.0,因为这是你知道你需要的,然后再次运行npm update。这应该为您提供主要版本5(在撰写本文时为5.3.5)的最新版本。它还将更新您的package.jsonpackage-lock.json

    【讨论】:

      猜你喜欢
      • 2021-06-27
      • 2021-08-25
      • 2020-04-30
      • 2018-08-31
      • 2022-01-16
      • 2022-09-28
      • 2019-05-08
      • 1970-01-01
      • 2016-01-06
      相关资源
      最近更新 更多