fix(frontend): patch vulnerable browserslist dependency
pnpm audit по всему lock-графу остановил релизную сборку: browserslist@4.21.11 несёт high-advisory (уязвимы <= 4.28.6) и приходит транзитивно через autoprefixer и update-browserslist-db. Закрыто точечным pnpm.overrides на 4.28.7 — точной версией, а не диапазоном: security-патч обязан быть детерминированным и не тащить за собой чужой major. Обновилось только поддерево browserslist (caniuse-lite, electron-to-chromium, escalade, node-releases, update-browserslist-db); autoprefixer, Vite и остальной граф не тронуты. Проверено с pnpm 9.15.9 (contract из packageManager): pnpm why browserslist -> 4.28.7 pnpm audit --audit-level high -> 0, no known vulnerabilities pnpm install --frozen-lockfile -> lockfile is up to date typecheck + build:prod -> ok
This commit is contained in:
@@ -72,7 +72,8 @@
|
||||
"brace-expansion": ">=1.1.18",
|
||||
"picomatch": ">=2.3.2",
|
||||
"js-yaml": ">=4.3.1",
|
||||
"table>ajv": ">=8.18.0"
|
||||
"table>ajv": ">=8.18.0",
|
||||
"browserslist": "4.28.7"
|
||||
}
|
||||
},
|
||||
"engines": {
|
||||
|
||||
Reference in New Issue
Block a user