
Substitut pur JS pour [email protected] sans la liaison native vulnérable (CVE-2025-3194)
Remplacement direct de [email protected] sans la liaison native.
bigint-buffer ≤ 1.1.5 présente un débordement de tampon dans la fonction native toBigIntLE() (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg) et aucune version corrigée n'a été publiée.
Il est tiré de manière transitive par @solana/buffer-layout-utils → @solana/spl-token.
Ce paquet conserve exactement la même API et le chemin de code JavaScript pur de l'original
(toBigIntLE, toBigIntBE, toBufferLE, toBufferBE), sans require ni à l'installation.
bindingsnode-gyp rebuildnpm test compare chaque fonction à une copie verbatim de [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) sur 20 046 vérifications : tampons aléatoires de 0 à 64 octets, largeurs de troncature/rembourrage,
valeurs limites jusqu'à 2^256−1 et aller-retours u64.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
Épingler à un hash de commit.
Apache-2.0 (identique à l'original). Voir NOTICE.