
توضيح لـ CVE-2021-43616: أمر npm `ci` يتجاهل package-lock.json، مما يسبب تثبيت إصدارات تبعيات غير مقصودة وخطر سلسلة التوريد.
المستودع يوضح CVE-2021-43616 / https://github.com/npm/cli/issues/2701
قم بإزالة مجلد node_modules وقم بتشغيل npx npm@8 ci، يمكنك رؤية كيف سيقوم npm بتثبيت الإصدار 2.2.x (2.2.16 في وقت هذا الالتزام) على الرغم من أن package-lock.json يتطلب 2.0.0
cat node_modules/shortid/package.json
لقد قمت بتضمين مجلد node_modules من التثبيت الأصلي في الالتزام بحيث تكون المشكلة واضحة بعد تشغيل npm ci