
Substituto em JS puro para [email protected] sem o binding nativo vulnerável (CVE-2025-3194)
Substituto direto para [email protected] sem o binding nativo.
bigint-buffer ≤ 1.1.5 tem um buffer overflow no toBigIntLE() nativo (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg) e nenhuma versão corrigida foi publicada.
Ele é trazido transitivamente por @solana/buffer-layout-utils → @solana/spl-token.
Este pacote mantém exatamente a mesma API e o caminho de código JavaScript puro do original
(toBigIntLE, toBigIntBE, toBufferLE, toBufferBE), sem bindings require e sem na instalação.
node-gyp rebuildnpm test compara cada função com uma cópia literal de [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) em 20.046 verificações: buffers aleatórios de 0–64 bytes, larguras de truncamento/padding,
valores de borda até 2^256−1 e round-trips de u64.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
Fixe em um hash de commit.
Apache-2.0 (igual ao original). Veja NOTICE.