You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Vue.js项目中vue-svg-loader依赖高危漏洞修复求助

解决Vue 2项目中nth-check高危漏洞问题

问题分析

你遇到的nth-check <2.0.1高危漏洞,根源是项目依赖的vue-svg-loader版本(0.5.0-0.10.0 或 >=0.17.0-beta.0)依赖了旧版svgo,而旧版svgo又依赖存在漏洞的css-select和nth-check。执行npm audit fix --force未生效,大概率是因为依赖树锁定或版本冲突导致修复未正确应用。

解决方案

方案1:手动升级vue-svg-loader到安全兼容版本

根据审计提示,安装vue-svg-loader@0.16.0可以解决漏洞,但这是破坏性更新,需先确认项目中vue-svg-loader的使用方式是否兼容该版本:

npm install vue-svg-loader@0.16.0 --save-dev

安装完成后重新执行审计:

npm audit

方案2:使用npm overrides强制锁定安全版本(npm 8.3+)

如果不想升级vue-svg-loader,可以通过package.json的overrides字段强制让所有依赖使用安全版本的nth-check:
在package.json中添加:

"overrides": {
  "nth-check": "^2.0.1"
}

然后重新安装依赖:

npm install

方案3:清理缓存并重新安装

如果上述方法无效,可能是缓存导致的依赖未更新,执行以下步骤:

  • 删除node_modules和锁文件:
rm -rf node_modules package-lock.json
  • 清理npm缓存:
npm cache clean --force
  • 重新安装依赖:
npm install
  • 再次执行审计验证:
npm audit

验证

执行完上述任一方案后,运行npm audit,如果输出found 0 vulnerabilities则说明问题已解决。

内容的提问来源于stack exchange,提问作者Kauã Torres

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 00:47:03