作者shter (飞梭之影)
看板Soft_Job
标题[请益] 有人最近 Github 收到 security 通知吗?
时间Sat Jul 13 11:02:30 2019
不好意思借软体工作版问一下,因为对 npm 不熟
最近这两天陆续有两个专案收到 GitHub 寄来的信
第一封是
Known high severity security vulnerability detected in
lodash.defaultsdeep < 4.6.1 defined in package-lock.json.
package-lock.json update suggested: lodash.defaultsdeep ~> 4.6.1.
第二封是
Known high severity security vulnerability detected in lodash < 4.17.13
defined in package-lock.json.
package-lock.json update suggested: lodash ~> 4.17.13.
我本身没有在使用 loadsh,应该是 npm 的相依套件有用 loadsh
然後查了一下是 loadsh 被发现有安全性漏洞?
请问这个问题是我要直接去修改 package-lock.json
还是要等我用的套件改完 loadsh 版本後我再去 package.json 升级使用的套件版本
重做 npm install (?) 再让它把相依的 loadsh 套件版本升上去 ?
--
[LINE 台币汇率机器人] https://line.me/R/ti/p/sCsZnuBg5V
即时台银汇率,可计算退税价格,出国血拼直接输入货架金额查询退税後台币价。
打招呼会告诉你使用说明 讲日币就会将汇率切成日币模式 之後打数字就会自动转换
===============================================================
新增笔记本功能可纪录外币消费、比价用途,并利用所查价格开启团购功能
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.166.241.188 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Soft_Job/M.1562986959.A.BCE.html
1F:→ diabloevagto: 等你用的套件修改 07/13 11:23
2F:→ illya65536: 除非他有用特定版本,不然可以自己升级 07/13 15:37
3F:→ illya65536: 可以用 npm audit 检查 07/13 15:37
4F:推 sp063439: 如果是 yarn 可以用 resolve 指定版本 07/14 08:36
5F:→ shter: 谢谢,刚才查了一下应该还没更新 07/14 19:28