
Демонстрация CVE-2021-43616: команда npm `ci` игнорирует package-lock.json, что приводит к непреднамеренной установке версий зависимостей и риску для цепочки поставок.
Репозиторий, демонстрирующий CVE-2021-43616 / https://github.com/npm/cli/issues/2701
Удалите папку node_modules и выполните npx npm@8 ci, вы увидите, как
npm установит версию 2.2.x (на момент этого коммита — 2.2.16), несмотря на то, что
package-lock.json требует версию 2.0.0
cat node_modules/shortid/package.json
Я закоммитил папку node_modules из оригинальной установки, поэтому проблема очевидна
после выполнения npm ci