NPM-i hoidlas on haavatavust, mis vÔimaldab lisada kaaslast ilma kinnitamiseta.

NPM paketite hoidlas avastati turvaprobleem, mis vĂ”imaldab paketi omanikul lisada mis tahes kasutaja hooldajatena, saamata sellelt kasutajalt nĂ”usolekut ega teavitamata toimingust. Probleemi sĂŒvendab see, et pĂ€rast kolmanda osapoole kasutaja lisamist hooldajatena, vĂ”ib algne paketi autor eemaldada end hooldajatest ja kolmas osapool jÀÀb ainukeseks isikuks, kes vastutab paketi eest.

Probleemist vĂ”isid kasu lĂ”igata pahatahtlikud pakettide loojad, lisades tuntud arendajad vĂ”i suurte ettevĂ”tete esindajad hooldajatena, et suurendada kasutajate usaldust ja luua illusioon, et vĂ€ljakohtade arendajad vastutavad paketi eest, kuigi neil pole sellega mingeid sidemeid ja nad ei tea isegi selle olemasolust. NĂ€iteks vĂ”is rĂŒndaja postitada pahatahtliku paketi, vahetada hooldajat ja kutsuda kasutajaid testima uue arenduse suur ettevĂ”te. Haavatavust vĂ”idi kasutada ka teatud arendajate maine kahjustamiseks, esitades nad kahtlaste tegevuste algatajatena.

GitHubile anti probleemist teada 10. veebruaril ja see lahendati npmjs.com-is 26. aprillil, nÔudes kasutajate nÔusoleku kinnitamist teise projekti liitumiseks. Suure hulga NPM pakettide arendajatele soovitati kontrollida, kas nende omandis olevate pakkide loendis on seoseid, mis on lisatud ilma nende nÔusolekuta.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster