如何修复json2xls v0.1.2引发的Prisma安全漏洞?
解决json2xls v0.1.2依赖的jszip原型污染漏洞问题
你当前使用的json2xls v0.1.2依赖链中存在旧版本jszip(低于3.7.0),该版本存在原型污染的中度安全漏洞,具体依赖路径为:json2xls > excel-export > node-zip > jszip。以下是可行的解决办法:
解决办法
升级json2xls到最新版本
优先尝试升级json2xls,新版本可能已经替换了有问题的依赖。执行命令:npm install json2xls@latest完成后重新运行
npm audit,确认漏洞是否修复。用npm overrides强制升级jszip
如果无法升级json2xls,可在项目的package.json中添加overrides字段,强制将依赖链中的jszip升级到安全版本(≥3.7.0):{ "overrides": { "json2xls": { "excel-export": { "node-zip": { "jszip": "^3.7.0" } } } } }添加后执行
npm install让配置生效,再用npm audit验证漏洞状态。替换为替代库
若以上方案都不适用,可更换为维护更活跃的Excel处理库,比如xlsx(SheetJS),它支持JSON转Excel功能,安全性更高。安装命令:npm install xlsx之后修改代码替换原有的json2xls调用逻辑即可。
npm audit检测结果(翻译版)
=== npm audit 安全报告 ===
手动审核
部分漏洞需要你关注并解决中度风险:原型污染
包:jszip
修复版本:>=3.7.0
所属依赖:json2xls
依赖路径:json2xls > excel-export > node-zip > jszip在937个扫描包中发现1个中度严重性漏洞,1个漏洞需要手动审核。查看完整报告了解详情。
内容的提问来源于stack exchange,提问作者user0999
相关产品推荐
相关产品推荐

