
Demostración de CVE-2021-43616: el comando `ci` de npm ignora package-lock.json, lo que causa la instalación no intencionada de versiones de dependencias y riesgo en la cadena de suministro.
Repositorio que demuestra CVE-2021-43616 / https://github.com/npm/cli/issues/2701
Elimina la carpeta node_modules y ejecuta npx npm@8 ci, podrás ver cómo
npm instalará la versión 2.2.x (2.2.16 al momento de este commit) aunque
package-lock.json requiera 2.0.0
cat node_modules/shortid/package.json
He incluido el node_modules de la instalación original para que el problema sea evidente
después de ejecutar npm ci