SicherheitsanfĂ€lligkeit im NPM-Repository, die es ermöglicht, einen Begleiter ohne BestĂ€tigung hinzuzufĂŒgen

Im NPM-Paket-Repository wurde ein Sicherheitsproblem entdeckt, das es dem Paketinhaber ermöglicht, jeden Benutzer ohne dessen Zustimmung und ohne Informierung ĂŒber die durchgefĂŒhrte Handlung zu einem Maintainer hinzuzufĂŒgen. Das Problem wird dadurch verschĂ€rft, dass der ursprĂŒngliche Autor des Pakets sich selbst aus der Liste der Maintainer entfernen konnte, nachdem er einen fremden Benutzer hinzugefĂŒgt hatte, wodurch dieser fremde Benutzer als das einzige verantwortliche Mitglied fĂŒr das Paket blieb.

Angreifer könnten diese Schwachstelle ausgenutzt haben, um bösartige Pakete in die Liste bekannter Entwickler oder großer Unternehmen aufzunehmen. Dies soll das Vertrauen der Benutzer erhöhen und den Anschein erwecken, dass angesehene Entwickler fĂŒr das Paket verantwortlich sind, obwohl sie tatsĂ€chlich nichts damit zu tun haben und nicht einmal von dessen Existenz wissen. Beispielsweise könnte ein Angreifer ein bösartiges Paket veröffentlicht, den Begleiter gewechselt und Benutzer eingeladen haben, eine neue Entwicklung eines großen Unternehmens zu testen. Diese Schwachstelle könnte auch genutzt worden sein, um den Ruf bestimmter Entwickler zu schĂ€digen, indem sie als Verursacher fragwĂŒrdiger Aktionen und böswilliger Handlungen dargestellt werden.

Das Unternehmen GitHub wurde am 10. Februar ĂŒber das Problem informiert und hat es am 26. April ĂŒber npmjs.com behoben, indem es eine obligatorische BestĂ€tigung der Benutzer einfĂŒhrte, um sich einem anderen Projekt anzuschließen. Entwicklern einer großen Anzahl von NPM-Paketen wird empfohlen, zu ĂŒberprĂŒfen, ob in den von ihnen verwalteten Paketen Bindungen hinzugefĂŒgt wurden, fĂŒr die sie nicht ihre Zustimmung gegeben haben.

Quelle: opennet.ru

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster