
Sostituto drop-in in puro JS per [email protected] senza il binding nativo vulnerabile (CVE-2025-3194)
Sostituto drop-in per [email protected] senza il binding nativo.
bigint-buffer ≤ 1.1.5 presenta un buffer overflow nel metodo nativo toBigIntLE() (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg) e nessuna versione corretta è stata pubblicata.
Viene incluso in modo transitivo da @solana/buffer-layout-utils → @solana/spl-token.
Questo pacchetto mantiene esattamente la stessa API e il percorso di codice in puro JavaScript dell'originale
(toBigIntLE, toBigIntBE, toBufferLE, toBufferBE), senza alcun require di e senza durante l'installazione.
bindingsnode-gyp rebuildnpm test confronta ogni funzione con una copia verbatim di [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) su 20.046 verifiche: buffer casuali da 0 a 64 byte, larghezze di troncamento/padding,
valori limite fino a 2^256−1 e round-trip u64.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
Fissare a un hash di commit.
Apache-2.0 (come l'originale). Vedi NOTICE.