You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修复Angular项目ansi-html无补丁的不受控资源消耗高危漏洞

ansi-html 无官方补丁漏洞修复方案

方案1:强制替换为社区维护补丁版本(最优)

原ansi-html包已停止维护超过5年,官方不会发布漏洞补丁,可使用100%功能兼容的社区分支ansi-html-community替代,直接修复不受控资源消耗漏洞。

  • 若使用 npm 8.3及以上版本,在package.json中新增overrides字段:
{
  "overrides": {
    "ansi-html": "npm:ansi-html-community@^0.0.8"
  }
}

配置完成后重新执行npm install即可生效。

  • 若使用低版本npm或yarn,在package.json中新增resolutions字段,并保留原有的preinstall配置:
{
  "resolutions": {
    "ansi-html": "npm:ansi-html-community@^0.0.8"
  },
  "scripts": {
    "preinstall": "npx npm-force-resolutions"
  }
}

配置完成后重新执行依赖安装命令即可。

方案2:升级上层依赖

执行npm ls ansi-html查看项目依赖树中引用ansi-html的父级依赖。绝大多数依赖ansi-html的工具包(如旧版webpack-dev-server、日志格式化工具)都已在后续稳定版本中替换为漏洞修复后的社区版,直接升级对应父级依赖即可从根源解决漏洞。

临时规避方案(不推荐长期使用)

若该漏洞仅存在于开发依赖中,且线上构建、运行流程完全不会触发ansi-html的执行逻辑,可临时将该漏洞加入审计忽略列表:

npm audit ignore --advisories <对应漏洞编号>

内容的提问来源于stack exchange,提问作者Jayden

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 10:09:00