【发布时间】:2020-06-26 07:31:54
【问题描述】:
在我的 node.js 应用程序上将 nodemon 添加到 devDependencies 后,我在 GitHub 上收到了安全警报:
中度严重 易受攻击的版本:
svjsl (JSLib-npm) 的 1.8.3 及更低版本易受攻击,但前提是安装在开发人员环境中。已发布修复这些漏洞的补丁 (v1.8.4)。
标识符:
CVE-2020-7598 SNYK-JS-ACORN-559469(没有 CVE 标识符)
我的 package.json :
{
"name": "web-server",
"version": "1.0.0",
"description": "",
"main": "app.js",
"scripts": {
"start": "node src/app.js",
"dev": "nodemon src/app.js -e js,hbs"
},
"keywords": [],
"author": "",
"license": "ISC",
"dependencies": {
"express": "^4.17.1",
"hbs": "^4.1.0"
},
"devDependencies": {
"nodemon": "^2.0.2"
}
}
我不知道我应该做什么,或者我应该提供有关我的应用的更多信息/代码。
Github 仓库:https://github.com/badrddinb/simple-weather-website
【问题讨论】:
-
这是私人仓库吗?
-
nodemon或其依赖项之一取决于该库。显式添加一个易受攻击的库版本,该版本不易受您的devDependencies攻击。如果某个库抱怨(或不工作) - 向该库维护者提出问题。 -
我在最后一行提供了我的 Github repo!
标签: javascript node.js git github nodemon