You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

执行npm操作出现高风险漏洞,npm audit fix无法修复求助

解决npm audit无法修复tar高风险漏洞的方案

问题原因

你遇到的漏洞是create-react-app依赖的tar-pack使用了存在安全问题的旧版本tar(<=4.4.17),npm audit fix无法自动修复是因为间接依赖的主版本升级不在默认修复范围内,且tar-pack已停止维护,无法通过常规更新修复。

具体解决步骤

1. 升级create-react-app到最新版本

这是最直接的方式,新版本的create-react-app已经替换了不安全的依赖:

  • 全局升级工具:
    npm install -g create-react-app@latest
    
  • 现有项目内升级:
    npm install create-react-app@latest --save-dev
    
  • 新建项目时直接使用最新版:
    npx create-react-app@latest your-project-name
    

2. 用npm overrides强制替换tar版本

如果升级create-react-app后问题仍存在,可通过package.json的overrides字段强制将所有依赖树中的tar替换为安全版本:

  1. 在项目根目录的package.json中添加以下内容:
    "overrides": {
      "tar": "^6.2.0"
    }
    
  2. 执行安装命令生效:
    npm install
    

3. 验证修复结果

执行以下命令确认漏洞已修复:

npm audit

或检查tar的安装版本:

npm ls tar

确保输出的tar版本为>=4.4.18或更高的稳定版本。


内容的提问来源于stack exchange,提问作者axmmxa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 21:39:18