
بديل JavaScript خالص لـ [email protected] دون الارتباط الأصلي القابل للاستغلال (CVE-2025-3194)
بديل مباشر لـ [email protected] بدون الربط الأصلي (native binding).
يحتوي bigint-buffer ≤ 1.1.5 على تجاوز سعة المخزن المؤقت (buffer overflow) في الدالة الأصلية toBigIntLE() (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg) ولم يتم نشر أي إصدار مُصلَّح.
يتم جلبه بشكل غير مباشر عبر @solana/buffer-layout-utils → @solana/spl-token.
تحافظ هذه الحزمة على نفس واجهة البرمجة (API) تمامًا وعلى مسار كود JavaScript النقي الخاص بالنسخة الأصلية
(toBigIntLE، toBigIntBE، toBufferLE، toBufferBE)، دون الحاجة إلى bindings ودون node-gyp rebuild عند التثبيت.
يقوم npm test بمقارنة كل دالة مقابل نسخة حرفية من [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) على 20,046 فحصًا: مخازن مؤقتة عشوائية بحجم 0–64 بايت، عروض الاقتطاع/الحشو،
القيم الحدية حتى 2^256−1 وعمليات الذهاب والإياب (round-trips) لـ u64.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
ثبّت على تجزئة commit محددة.
Apache-2.0 (نفس النسخة الأصلية). راجع NOTICE.