You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修复json2xls v0.1.2引发的Prisma安全漏洞?

解决json2xls v0.1.2依赖的jszip原型污染漏洞问题

你当前使用的json2xls v0.1.2依赖链中存在旧版本jszip(低于3.7.0),该版本存在原型污染的中度安全漏洞,具体依赖路径为:json2xls > excel-export > node-zip > jszip。以下是可行的解决办法:

解决办法

  • 升级json2xls到最新版本
    优先尝试升级json2xls,新版本可能已经替换了有问题的依赖。执行命令:

    npm install json2xls@latest
    

    完成后重新运行npm audit,确认漏洞是否修复。

  • 用npm overrides强制升级jszip
    如果无法升级json2xls,可在项目的package.json中添加overrides字段,强制将依赖链中的jszip升级到安全版本(≥3.7.0):

    {
      "overrides": {
        "json2xls": {
          "excel-export": {
            "node-zip": {
              "jszip": "^3.7.0"
            }
          }
        }
      }
    }
    

    添加后执行npm install让配置生效,再用npm audit验证漏洞状态。

  • 替换为替代库
    若以上方案都不适用,可更换为维护更活跃的Excel处理库,比如xlsx(SheetJS),它支持JSON转Excel功能,安全性更高。安装命令:

    npm install xlsx
    

    之后修改代码替换原有的json2xls调用逻辑即可。

npm audit检测结果(翻译版)

=== npm audit 安全报告 ===

手动审核
部分漏洞需要你关注并解决

中度风险:原型污染

包:jszip
修复版本:>=3.7.0
所属依赖:json2xls
依赖路径:json2xls > excel-export > node-zip > jszip

在937个扫描包中发现1个中度严重性漏洞,1个漏洞需要手动审核。查看完整报告了解详情。

内容的提问来源于stack exchange,提问作者user0999

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 23:15:33