
Repositório demonstrando CVE-2021-43616 / https://github.com/npm/cli/issues/2701
Repositório demonstrando CVE-2021-43616 / https://github.com/npm/cli/issues/2701
Remova a pasta node_modules e execute npx npm@8 ci, você verá como o npm instalará a versão 2.2.x (2.2.16 no momento deste commit) mesmo que o package-lock.json exija a 2.0.0
cat node_modules/shortid/package.json
Eu fiz commit do node_modules da instalação original para que o problema seja óbvio após executar npm ci