
Чистая JS-замена для [email protected] без уязвимой нативной привязки (CVE-2025-3194)
Замена [email protected] без нативной привязки.
bigint-buffer ≤ 1.1.5 содержит переполнение буфера в нативной функции toBigIntLE() (CVE-2025-3194 /
GHSA-3gc7-fjrx-p6mg), и исправленная версия не опубликована.
Он подтягивается транзитивно через @solana/buffer-layout-utils → @solana/spl-token.
Этот пакет сохраняет точно такой же API и чистый JavaScript-путь оригинала
(toBigIntLE, toBigIntBE, toBufferLE, toBufferBE), без require bindings и без при установке.
node-gyp rebuildnpm test сравнивает каждую функцию с дословной копией [email protected]/dist/browser.js
(referencia-bigint-buffer-1.1.5-browser.js) на 20 046 проверках: случайные буферы размером 0–64 байта, ширины усечения/дополнения,
граничные значения вплоть до 2^256−1 и круговые преобразования u64.
"overrides": { "bigint-buffer": "github:disley15-collab/bigint-buffer-js#<commit>" }
Привяжите к хешу коммита.
Apache-2.0 (как и у оригинала). См. NOTICE.