NPM-də qüsur, paketin quraşdırılması zamanı istənilən faylların dəyişdirilməsinə imkan tanıyır.

Node.js ilə birlikdə təqdim edilən və JavaScript modullarının yayılması üçün istifadə edilən NPM 6.13.4 paket menecerinin yeniləməsində, aradan qaldırıldı üç təhlükə (CVE-2019-16775, CVE-2019-16776CVE-2019-16777), paketlərin quraşdırılması zamanı bir hücumçu tərəfindən hazırlanan zərərli paketlərin sistem fayllarını dəyişdirməyə və ya üzərini yazmağa imkan verən təhlükəsizlik zəifliklərini bildirmək. Qoruma üçün bir yan keçid kimi «—ignore-scripts» seçimi quraşdırma zamanı daxil edilmiş skriptlərin icrasını qadağan edir. NPM inkişaf etdiriciləri, anbardakı paketləri təhlil edərək aşkar edilmiş problemlərin hücumlar üçün istifadə olunduğuna dair izlər tapmayı bacarmayıblar.

  • CVE-2019-16777 30 mayda AddTrust kök sertifikatının 20 illik müddəti bitdi 6.13.4-dən əvvəlki çıxışlarda müşahidə edilir və paket qlobal şəkildə quraşdırılan zaman sistem icra fayllarını üzərinə yazmağa icazə verir. Yalnız icra fayllarının quraşdırıldığı hədəf kataloqundakı faylları dəyişmək mümkündür (adətən /usr/local/bin).
  • CVE-2019-16775CVE-2019-16776 6.13.3-dən əvvəlki versiyalarda baş verir və modullar kataloqundan (node_modules) xaricdəki fayllara simvolik linklər yaradaraq və ya package.json-da bin sahəsi ilə manipulyasiya edərək istənilən faylı yazmağa imkan verir (bin sahəsində «/../» yollarının istifadəsinə icazə verilirdi).

    Mənbə: opennet.ru

  • DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster