【问题标题】:We found a potential security vulnerability in one of your dependencies我们在您的一个依赖项中发现了潜在的安全漏洞
【发布时间】:2020-11-11 21:08:59
【问题描述】:

我在 github 上上传了我的 node.js 项目并使用了 mongoDB。 现在它显示“在 package-lock.json 中发现 1 个猫鼬漏洞” 我尝试使用“npm audit fix”命令解决问题 它正在显示

**npm WARN contact_list@1.0.0 没有存储库字段。

在 0.767 秒内移除 1 个包

2 个软件包正在寻找资金 运行npm fund了解详情

修复了 94 个扫描包中 0 个漏洞中的 0 个**

那么问题出在哪里?

【问题讨论】:

  • 查看哪些软件包与npm audit 存在问题并检查这些存储库以获取线索
  • 也这样做了===,收到此消息 npm 审计安全报告 === 在 94 个扫描包中发现 0 个漏洞
  • 抱歉错过了“0 of 0”。您是否尝试删除 package-lock.json 和 node_modules 并运行 npm install 以查看是否更新和修复了什么?
  • 是的,我做到了..问题出在 vs 代码中,它说“发现 0 个漏洞”,但在我的 git 存储库中它是不同的 在 package-lock.json 中发现了 1 个 mongose 漏洞 补救没有修补版本可用。详细信息 CVE-2017-16077 中等严重性 漏洞版本:> 0 修补版本:无修复 mongoose 是一个恶意模块,旨在劫持环境变量。它已被 npm 取消发布..

标签: javascript node.js mongodb express github


【解决方案1】:

GitHub 和 npm 以及 snyk 和 white source 都有自己的漏洞列表。大多数它们有共同点,但有些只能由特定工具检测到。这让我很沮丧

GitHub 使用 Dependabot 检查您的依赖项。幸运的是,Dependabot 还可以为您修复检测到的漏洞或告诉您确切执行的命令。

【讨论】:

    猜你喜欢
    • 2018-09-09
    • 2015-08-19
    • 2018-12-21
    • 2011-04-09
    • 2018-08-31
    • 2019-02-08
    • 2011-08-18
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多