
Sustituto directo en JS puro para [email protected] sin el binding nativo vulnerable (CVE-2025-3194)
Reemplazo directo de [email protected] sin el binding nativo.
bigint-buffer ≤ 1.1.5 tiene un desbordamiento de búfer en el toBigIntLE() nativo (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg) y no se ha publicado ninguna versión corregida.
Es incluido de forma transitiva por @solana/buffer-layout-utils → @solana/spl-token.
Este paquete mantiene exactamente la misma API y la ruta de código JavaScript puro del original
(toBigIntLE, toBigIntBE, toBufferLE, toBufferBE), sin requerir bindings y sin durante la instalación.
node-gyp rebuildnpm test compara cada función contra una copia literal de [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) en 20.046 comprobaciones: búferes aleatorios de 0–64 bytes, anchos de truncamiento/relleno,
valores límite hasta 2^256−1 y round-trips de u64.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
Fijar a un hash de commit.
Apache-2.0 (igual que el original). Ver NOTICE.