【发布时间】:2021-03-02 17:26:21
【问题描述】:
我有一个名为 node-fetch 的节点模块,它产生了一个Denial of Service 安全漏洞。解决此问题的唯一方法是将其更新到版本2.6.1。当我运行npm ls node-fetch 时,我可以看到它是swagger-ui 的依赖项。
`-- swagger-ui@3.23.11
+-- react@15.6.2
| `-- fbjs@0.8.17
| `-- isomorphic-fetch@2.2.1
| `-- node-fetch@1.7.3 deduped
`-- swagger-client@3.9.4
`-- cross-fetch@0.0.8
`-- node-fetch@1.7.3
我试过npm install swagger-ui@latest 看看这是否能解决问题,但没有。我还尝试在package-lock.json 中编辑版本,但在运行npm install 时它会恢复
我对修复安全漏洞非常陌生,所以我不知道在这里具体做什么。
任何帮助! ???干杯
【问题讨论】:
-
Swagger UI repo 中的相关问题:github.com/swagger-api/swagger-ui/issues/6437
-
@Helen 我尝试了resolutions method 并在运行
npm install和npm ls node-fetch后得到了这个回报:npm ERR! invalid: node-fetch@2.6.1
标签: node.js npm swagger-ui