ProHoster > Blog > İnternet Xəbərləri > NPM-də qüsur, paketin quraşdırılması zamanı istənilən faylların dəyişdirilməsinə imkan tanıyır.
NPM-də qüsur, paketin quraşdırılması zamanı istənilən faylların dəyişdirilməsinə imkan tanıyır.
Node.js ilə birlikdə təqdim edilən və JavaScript modullarının yayılması üçün istifadə edilən NPM 6.13.4 paket menecerinin yeniləməsində, üç təhlükə (, və ), paketlərin quraşdırılması zamanı bir hücumçu tərəfindən hazırlanan zərərli paketlərin sistem fayllarını dəyişdirməyə və ya üzərini yazmağa imkan verən təhlükəsizlik zəifliklərini bildirmək. Qoruma üçün bir yan keçid kimi «—ignore-scripts» seçimi quraşdırma zamanı daxil edilmiş skriptlərin icrasını qadağan edir. NPM inkişaf etdiriciləri, anbardakı paketləri təhlil edərək aşkar edilmiş problemlərin hücumlar üçün istifadə olunduğuna dair izlər tapmayı bacarmayıblar.
CVE-2019-16777 6.13.4-dən əvvəlki çıxışlarda müşahidə edilir və paket qlobal şəkildə quraşdırılan zaman sistem icra fayllarını üzərinə yazmağa icazə verir. Yalnız icra fayllarının quraşdırıldığı hədəf kataloqundakı faylları dəyişmək mümkündür (adətən /usr/local/bin).
və 6.13.3-dən əvvəlki versiyalarda baş verir və modullar kataloqundan (node_modules) xaricdəki fayllara simvolik linklər yaradaraq və ya package.json-da bin sahəsi ilə manipulyasiya edərək istənilən faylı yazmağa imkan verir (bin sahəsində «/../» yollarının istifadəsinə icazə verilirdi).
Biz fayllardan cookie, istifadə edirik ki, web saytımızda ən yaxşı təcrübəni təmin edək. Saytdan istifadə etməyə davam edərək, gizlilik siyasətimizi qəbul edirsiniz.Qəbul et
DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster