Express는 escape-html에 의존합니다. 2015년 이후로 업데이트되지 않았습니다.
(dev.to)
Express의 핵심 의존성 패키지들이 관리자 계정 탈취를 통한 공급망 공격에 취약한 구조적 위험을 안고 있어, 보안 패러다임을 단순한 버그 수정을 넘어 의존성 거버넌스 및 신뢰성 검증으로 전환해야 할 필요성이 제기되고 있습니다.
이 글의 핵심 포인트
- 1escape-html 패키지는 2015년 이후 업데이트가 없으나 주간 7,790만 회 다운로드됨
- 2위협의 핵심은 코드 취약점(CVE)이 아닌 관리자 npm 토큰 탈취를 통한 공급망 공격임
- 3