RĂŒnnak NPM-i vastu, mis vĂ”imaldab tuvastada pakette privaatsetes hoidlatest

NPM-is on tuvastatud probleem, mis vĂ”imaldab kindlaks teha pakettide olemasolu privaatsetes hoidlatest. Probleem tuleneb erinevast reageerimisajast, kui kolmas osaline kasutaja, kellel puudub juurdepÀÀs hoidlatele, kĂŒsib olemasoleva ja mitteolemasoleva paketi kohta. Ilma juurdepÀÀsuta igasugustele pakettidele privaatsetes hoidlatest tagastab server registry.npmjs.org vea koodiga „404”, kuid kui paketiga, mille nimi on kĂŒsitud, on olemas, antakse viga edasi mĂ€rgatava viivitusega. RĂŒndaja vĂ”ib seda omadust kasutada, et kindlaks teha paketi olemasolu, proovides erinevaid paketi nimesid sĂ”nastikest.

Pakettide nimede mÀÀramine privaatsetes hoidlatest vĂ”ib olla vajalik rĂŒnnaku lĂ€biviimiseks sĂ”ltuvuste segamise teel, mis manipuleerib sĂ”ltuvuste nimede ĂŒhisosaga avalikes ja sisemistes hoidlatest. Teades, millised sisemised NPM-paketid on olemas ettevĂ”tte hoidlatest, vĂ”ib rĂŒndaja avaldada pakette samade nimede ja uuemate versiooninumbritega NPM-i avalikus hoidlas. Kui sisesed raamatukogud ei ole kogumise ajal selgelt seotud oma hoidla seadistustes, peab pakettide haldur npm avalikku hoidlat prioriteetsemaks ning laadib rĂŒndaja ettevalmistatud paketi.

GitHub teatati probleemist mĂ€rtsis, kuid keeldus lisamast kaitset rĂŒnnaku eest, viidates arhitektuurilistele piirangutele. Privaatseid hoidlaid kasutavatele ettevĂ”tetele soovitatakse regulaarselt kontrollida, kas avalikus hoidlas on ilmnenud kattuvaid nimesid, vĂ”i luua oma nime all placeholderid, mis kordavad privaatsetes hoidlates olevate pakettide nimesid, et kurjategijad ei saaks oma pakette kattuvate nimedega avaldada.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster