You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修复Microsoft Office React插件npm audit中的xml2js漏洞?

解决Office PowerPoint React插件中xml2js原型污染漏洞的可行步骤
  • 强制升级xml2js版本(优先方案)
    npm 8及以上版本支持overrides功能,可强制让所有依赖包使用安全版本的xml2js。在项目根目录的package.json中添加以下配置:

    "overrides": {
      "xml2js": "^0.5.0"
    }
    

    执行npm install重新安装依赖,之后运行npm ls xml2js确认所有依赖链路都已切换到0.5.0及以上版本。务必测试插件核心功能,确认升级后没有兼容性问题——部分旧依赖可能依赖xml2js低版本的API。

  • 跟踪依赖包的官方更新
    定期检查@azure/core-http、office-addin-manifest等依赖的版本更新,一旦这些包官方升级了xml2js的依赖版本,立即执行npm update @azure/core-http office-addin-manifest升级,从根源解决依赖链问题。

  • 临时忽略漏洞(仅应急使用)
    如果强制升级出现兼容性问题,可临时忽略该漏洞警告,但这不是真正修复,仅作为过渡方案:
    在package.json中添加审计忽略配置:

    "audit": {
      "ignore": [
        "GHSA-776f-qx25-q3cc"
      ]
    }
    

    或执行npm audit --audit-level=high调整审计级别,隐藏该高危漏洞的提示。

  • 加固运行时防御
    Office插件运行在沙箱环境中,原型污染漏洞的利用场景受限。若对安全要求极高,可在代码中添加防护逻辑,例如禁止修改Object.prototype的属性,进一步降低风险。

内容的提问来源于stack exchange,提问作者Kurious

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 17:32:09