Vulnerabilidad en NPM que permite modificar archivos arbitrarios al instalar un paquete
En la actualización del gestor de paquetes NPM 6.13.4, que viene con Node.js y se utiliza para distribuir módulos en JavaScript, se encontraron tres vulnerabilidades (, y ), que permiten modificar o sobreescribir archivos del sistema arbitrarios al instalar un paquete preparado por un atacante. Como una medida de protección, se puede realizar la instalación con la opción "—ignore-scripts", que impide la ejecución de los manejadores integrados en los paquetes. Los desarrolladores de NPM han analizado los paquetes en el repositorio y no encontraron evidencia del uso de los problemas identificados para llevar a cabo ataques.
CVE-2019-16777 en versiones anteriores a la 6.13.4 y permite sobreescribir archivos ejecutables del sistema durante la instalación global de un paquete. Solo se pueden modificar archivos en el directorio de destino donde se instalan los archivos ejecutables (normalmente /usr/local/bin).
y se manifiestan en versiones anteriores a la 6.13.3 y permiten escribir un archivo arbitrario mediante la creación de un enlace simbólico a archivos fuera del directorio de módulos (node_modules) o mediante manipulaciones con el campo bin en package.json (se permitían rutas con "/..//").
Usamos cookies cookies, para garantizar la mejor experiencia en nuestro sitio. Al continuar utilizando el sitio, aceptas nuestra política de privacidad.Aceptar
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster