In den AbhÀngigkeiten des npm-Pakets mit dem PureScript-Installer wurden schÀdliche VerÀnderungen festgestellt

In den AbhĂ€ngigkeiten des npm-Pakets mit dem Installer von PureScript entdeckt schĂ€dlicher Code, der beim Versuch, das Paket zu installieren, auftritt purescript. Der schĂ€dliche Code ist ĂŒber AbhĂ€ngigkeiten eingebaut load-from-cwd-or-npm und rate-map. Bemerkenswert ist, dass die Verwaltung der Pakete mit diesen AbhĂ€ngigkeiten vom ursprĂŒnglichen Autor des npm-Pakets mit dem Installer von PureScript ĂŒbernommen wird, der bis vor kurzem die Pflege dieses npm-Pakets durchgefĂŒhrt hat, aber vor etwa einem Monat das Paket an andere Betreuer ĂŒbergeben hat.

Das Problem wurde von einem der neuen Hauptbetreuer des Pakets entdeckt, dem die Pflegerechte nach vielen Meinungsverschiedenheiten und unangenehmen Diskussionen mit dem ursprĂŒnglichen Autor des npm-Pakets purescript ĂŒbertragen wurden. Die neuen Hauptbetreuer sind fĂŒr den Compiler von PureScript verantwortlich und bestanden darauf, dass das NPM-Paket mit seinem Installer von denselben Betreuern gewartet wird und nicht von Dritten. Der Autor des npm-Pakets mit dem Installer von PureScript war lange nicht einverstanden, gab dann aber nach und ĂŒbergab den Zugang zum Repository. Dabei blieben einige AbhĂ€ngigkeiten unter seiner Kontrolle.

In der letzten Woche wurde die Version 0.13.2 des PureScript Compilers veröffentlicht und
die neuen Betreuer bereiteten das entsprechende Update des npm-Pakets mit dem Installer vor, in dessen AbhĂ€ngigkeiten schĂ€dlicher Code identifiziert wurde. Der vom Amt des Betreuers abgesetzte Autor des npm-Pakets mit dem Installer von PureScript erklĂ€rte, dass sein Konto von unbekannten Angreifern kompromittiert worden sei. Dennoch waren die schĂ€dlichen AktivitĂ€ten in ihrer aktuellen Form auf die Sabotage bei der Installation des Pakets beschrĂ€nkt, das die erste Version von den neuen Betreuern darstellt. Die schĂ€dlichen Handlungen beschrĂ€nkten sich darauf, eine Endlosschleife mit einer Fehlermeldung auszugeben, wenn der Befehl „npm i -g purescript“ ausgefĂŒhrt wurde, ohne explizite schĂ€dliche AktivitĂ€ten durchzufĂŒhren.

Es wurden zwei Angriffe festgestellt. Einige Stunden nach der offiziellen Veröffentlichung der neuen Version des npm-Pakets purescript wurde von jemandem eine neue Version der AbhĂ€ngigkeit load-from-cwd-or-npm 3.0.2 erstellt, deren Änderungen dazu fĂŒhrten, dass der Aufruf von loadFromCwdOrNpm() anstelle einer Liste der fĂŒr die Installation erforderlichen BinĂ€rdateien einen Stream zurĂŒckgab PassThrough, der die Eingabeanforderungen als Ausgabewerte spiegelt.

Nach 4 Tagen, nachdem die Entwickler die Quelle der Störungen untersucht hatten und sich auf ein Update vorbereiteten, um load-from-cwd-or-npm aus den AbhĂ€ngigkeiten zu entfernen, wurde von den Angreifern ein weiteres Update von load-from-cwd-or-npm 3.0.4 veröffentlicht, in dem der Schadcode entfernt wurde. Dennoch wurde fast sofort ein Update einer anderen AbhĂ€ngigkeit, rate-map 1.0.3, veröffentlicht, in dem eine Korrektur hinzugefĂŒgt wurde, die den Callback-Aufruf fĂŒr das Laden blockiert. Das heißt, in beiden FĂ€llen trugen die Änderungen in den neuen Versionen von load-from-cwd-or-npm und rate-map den Charakter einer offensichtlichen Sabotage. DarĂŒber hinaus gab es im Schadcode eine ÜberprĂŒfung, die die fehlerhaften Aktionen nur bei der Installation des Releases von neuen Betreuern aktivierte und sich bei der Installation Ă€lterer Versionen nicht zeigte.

Die Entwickler haben das Problem durch die Veröffentlichung eines Updates behoben, in dem die problematischen AbhĂ€ngigkeiten entfernt wurden. Um zu verhindern, dass kompromittierter Code auf den Systemen der Benutzer verbleibt, wird nach dem Versuch, die problematische Version von PureScript zu installieren, empfohlen, den Inhalt der Verzeichnisse node_modules und der Dateien package-lock.json zu löschen und anschließend die Version purescript 0.13.2 als untere Grenze festzulegen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster