
CVE-2021-43616 का प्रदर्शन: npm `ci` कमांड package-lock.json को अनदेखा कर रहा है, जिससे अनपेक्षित डिपेंडेंसी संस्करण इंस्टॉलेशन और सप्लाई-चेन जोखिम उत्पन्न होता है।
CVE-2021-43616 / https://github.com/npm/cli/issues/2701 को प्रदर्शित करने वाला रेपो
node_modules फ़ोल्डर हटाएँ और npx npm@8 ci चलाएँ, आप देख सकते हैं कि
npm संस्करण 2.2.x (इस कमिट के समय 2.2.16) कैसे स्थापित करेगा, भले ही
package-lock.json को 2.0.0 की आवश्यकता हो
cat node_modules/shortid/package.json
मैंने मूल इंस्टॉल से node_modules को कमिट किया है, ताकि npm ci चलाने के बाद
समस्या स्पष्ट हो जाए