Vulnerabilidad en NPM que permite modificar archivos arbitrarios al instalar un paquete

En la actualización del gestor de paquetes NPM 6.13.4, que viene con Node.js y se utiliza para distribuir módulos en JavaScript, han sido solucionadas se encontraron tres vulnerabilidades (CVE-2019-16775, CVE-2019-16776 y CVE-2019-16777), que permiten modificar o sobreescribir archivos del sistema arbitrarios al instalar un paquete preparado por un atacante. Como una medida de protección, se puede realizar la instalación con la opción "—ignore-scripts", que impide la ejecución de los manejadores integrados en los paquetes. Los desarrolladores de NPM han analizado los paquetes en el repositorio y no encontraron evidencia del uso de los problemas identificados para llevar a cabo ataques.

  • CVE-2019-16777 se manifiesta en versiones anteriores a la 6.13.4 y permite sobreescribir archivos ejecutables del sistema durante la instalación global de un paquete. Solo se pueden modificar archivos en el directorio de destino donde se instalan los archivos ejecutables (normalmente /usr/local/bin).
  • CVE-2019-16775 y CVE-2019-16776 se manifiestan en versiones anteriores a la 6.13.3 y permiten escribir un archivo arbitrario mediante la creación de un enlace simbólico a archivos fuera del directorio de módulos (node_modules) o mediante manipulaciones con el campo bin en package.json (se permitían rutas con "/..//").

    Fuente: opennet.ru

  • Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster