
Pure-JS-Drop-in für [email protected] ohne die verwundbare native Bindung (CVE-2025-3194)
Drop-in-Ersatz für [email protected] ohne die native Bindung.
bigint-buffer ≤ 1.1.5 hat einen Pufferüberlauf im nativen toBigIntLE() (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg) und es wurde keine korrigierte Version veröffentlicht.
Es wird transitiv von @solana/buffer-layout-utils → @solana/spl-token eingezogen.
Dieses Paket behält die exakt gleiche API und den reinen JavaScript-Codepfad des Originals
(toBigIntLE, toBigIntBE, toBufferLE, toBufferBE), ohne bindings-Require und ohne bei der Installation.
node-gyp rebuildnpm test vergleicht jede Funktion mit einer wörtlichen Kopie von [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) anhand von 20.046 Prüfungen: zufällige Puffer von 0–64 Bytes, Trunkierungs-/Auffüllbreiten,
Randwerte bis 2^256−1 und u64-Round-Trips.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
An einen Commit-Hash binden.
Apache-2.0 (wie das Original). Siehe NOTICE.