Se ha descubierto un paquete malicioso bb-builder en el repositorio de NPM. Lanzamiento NPM 6.11

Los administradores del repositorio NPM bloquearon paquete bb-builder, en el que se identificó una inserción maliciosa. El paquete malicioso había permanecido sin ser detectado desde agosto del año pasado. Durante un año, los atacantes lograron lanzar 7 nuevas versiones, las cuales se descargaron alrededor de 200 veces.

Al instalar el paquete, se ejecutó un archivo ejecutable para Windows que transmite información confidencial a un host externo. Se recomienda a los usuarios que instalaron el paquete cambiar urgentemente todas las claves de cifrado y cuentas en el sistema, así como realizar una verificación del sistema para detectar posibles puertas traseras dejadas por los atacantes (eliminar el paquete del sistema no garantiza eliminar el malware relacionado).

También se puede destacar salida actualización del gestor de paquetes NPM 6.11, a partir de la cual los archivos pertenecientes al usuario root solo pueden ser creados en directorios que son propiedad de root (colocar tales archivos en directorios de usuarios normales está prohibido). En la nueva versión también se ha corregido un problema que causaba un fallo si la opción “—user” hace referencia a un usuario que no existe (este problema afectaba principalmente a los usuarios de Docker). En “npm ci” se proporciona acceso completo a todos los valores de configuración de npm.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster