
Dimostrazione di CVE-2021-43616: il comando npm `ci` ignora package-lock.json, causando l'installazione involontaria di versioni di dipendenze e rischio per la supply chain.
Repository che dimostra CVE-2021-43616 / https://github.com/npm/cli/issues/2701
Rimuovi la cartella node_modules ed esegui npx npm@8 ci, potrai vedere come
npm installa la versione 2.2.x (2.2.16 al momento di questo commit) anche se
package-lock.json richiede la 2.0.0
cat node_modules/shortid/package.json
Ho committato la cartella node_modules dall'installazione originale così il problema è ovvio
dopo aver eseguito npm ci