You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修复React中nth-check的低效正则表达式复杂度漏洞?

解决React项目中nth-check高危漏洞的方案

问题本质

这是嵌套依赖层级的漏洞:你的项目依赖react-scripts,它依赖@svgr/webpack,进而嵌套依赖旧版本的svgo、css-select,最终指向存在高危漏洞的nth-check < 2.0.1。直接手动更新nth-check无效,因为你安装的是顶层依赖,而漏洞出现在svgo自身node_modules里的嵌套版本。

可行解决方案

1. 强制指定嵌套依赖版本(推荐,无破坏性变更)

npm 8+支持overrides字段,可强制让所有依赖链中的nth-check使用修复后的版本:

  • 在项目的package.json中添加如下配置:
    "overrides": {
      "nth-check": "2.0.1"
    }
    
  • 执行命令:
    npm install
    
  • 重新运行npm audit验证漏洞是否修复。

如果使用Yarn,对应使用resolutions字段:

"resolutions": {
  "nth-check": "2.0.1"
}

然后执行yarn install。

2. 避免使用npm audit fix --force

官方提示的这个命令会把react-scripts降级到2.1.3,这是一个非常老旧的版本,会引发大量兼容性问题(比如不支持React 16+的新特性、Webpack版本过低等),完全不推荐在新项目中使用。

内容的提问来源于stack exchange,提问作者SSFJHGKJFHG

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 11:40:07