Im NPM-Paket-Repository wurde ein Sicherheitsproblem festgestellt, das es dem Paketinhaber ermöglicht, jeden Benutzer ohne dessen Zustimmung und ohne ihn ĂŒber die durchgefĂŒhrte Handlung zu informieren, als Mitbetreuer hinzuzufĂŒgen. Das Problem wird dadurch verschĂ€rft, dass der ursprĂŒngliche Autor des Pakets sich selbst aus der Liste der Mitbetreuer entfernen konnte, nachdem ein weiterer Benutzer hinzugefĂŒgt wurde, und der externe Benutzer somit die einzige verantwortliche Person fĂŒr das Paket blieb.
Schadhafter Paketentwickler könnten dieses Problem ausnutzen, um bekannte Entwickler oder groĂe Unternehmen als Mitbetreuer hinzuzufĂŒgen, um das Vertrauen der Nutzer zu gewinnen und den Anschein zu erwecken, dass angesehene Entwickler fĂŒr das Paket verantwortlich sind, obwohl sie in Wirklichkeit keinen Bezug dazu haben und nicht einmal von dessen Existenz wissen. Zum Beispiel könnte ein Angreifer ein schadhafteres Paket veröffentlichen, den Mitbetreuer wechseln und Benutzer einladen, eine neue Entwicklung eines groĂen Unternehmens zu testen. Die Schwachstelle könnte auch genutzt werden, um den Ruf bestimmter Entwickler zu schĂ€digen, indem man sie als Initiatoren von fragwĂŒrdigen Aktionen und schĂ€dlichen Handlungen darstellt.
Das Unternehmen GitHub wurde am 10. Februar ĂŒber das Problem informiert und hat es am 26. April durch die EinfĂŒhrung einer obligatorischen BestĂ€tigung fĂŒr Benutzer zur Zustimmung, einem anderen Projekt beizutreten, behoben. Entwicklern einer Vielzahl von NPM-Paketen wird geraten, zu ĂŒberprĂŒfen, ob in der Liste der ihnen gehörenden Pakete Bindungen hinzugefĂŒgt wurden, ohne dass sie zugestimmt haben.
Quelle: opennet.ru
