You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

npm项目安装失败:node-sass与react-scripts高危漏洞求助

问题描述

无法完成npm项目安装,因依赖项报错,node-sass与react-scripts均存在高危漏洞。

npm安装报错截图

以下是npm audit报告:

nth-check  <2.0.1
严重程度:高危
nth-check存在正则表达式复杂度低效问题
可通过`npm audit fix --force`修复,将安装react-scripts@2.1.3,属于破坏性变更
依赖链:node_modules/svgo/node_modules/nth-check → css-select <=3.1.0 → svgo 1.0.0 - 1.3.2 → @svgr/plugin-svgo <=5.5.0 → @svgr/webpack 4.0.0 - 5.5.0 → react-scripts >=2.1.4

scss-tokenizer  *
严重程度:高危
scss-tokenizer存在正则表达式拒绝服务问题
可通过`npm audit fix --force`修复,将安装node-sass@4.5.3,属于破坏性变更
依赖链:node_modules/scss-tokenizer → sass-graph >=2.2.0 → node-sass >=4.6.0

terser  5.0.0 - 5.14.1
严重程度:高危
解决方案

一、修复react-scripts关联的nth-check高危漏洞

  • 直接升级react-scripts到最新稳定版
    当前版本的react-scripts依赖的旧版@svgr/webpack携带漏洞,升级到最新版(如v5.x系列)会自动替换为安全依赖。执行命令:

    npm install react-scripts@latest --save
    

    完成后运行npm audit验证修复效果。

  • 兼容性受限情况下用overrides强制修复
    如果升级react-scripts引发项目兼容问题,在package.json中添加overrides字段,强制指定安全版本的依赖:

    "overrides": {
      "nth-check": "^2.0.1",
      "css-select": "^4.0.0"
    }
    

    保存后执行npm install,让npm强制替换不安全的嵌套依赖。

二、修复node-sass关联的scss-tokenizer高危漏洞

  • 替换node-sass为sass(官方推荐)
    node-sass已停止维护,官方推荐使用dart-sass(npm包名sass),完全兼容现有SCSS语法且无该漏洞。执行替换命令:

    npm uninstall node-sass
    npm install sass --save
    
  • 必须保留node-sass时用overrides修复
    在package.json中添加:

    "overrides": {
      "scss-tokenizer": "^0.4.3"
    }
    

    执行npm install后重新检查漏洞。

三、修复terser高危漏洞

  • 若terser是react-scripts的依赖,升级react-scripts到最新版即可同步修复;若单独使用terser,执行:
    npm install terser@^5.14.2 --save-dev
    

收尾步骤

  1. 删除项目根目录下的node_modules文件夹和package-lock.json文件
  2. 重新执行npm install
  3. 运行npm audit确认所有高危漏洞已修复

内容的提问来源于stack exchange,提问作者Ovi Poddar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 19:45:51