NPM-i hoidlast leiti pahatahtlik paket bb-builder. NPM versioon 6.11

NPM-i haldurid blokeerisid pakett bb-builder, kus leiti pahavara. Pahavara pakett jäi märkamatuks alates eelmise aasta augustist. Aasta jooksul suutsid kurjategijad välja anda 7 uut versiooni, mis laaditi alla umbes 200 korda.

Paketi installimise käigus käivitati Windowsi täitmisfail, mis edastas konfidentsiaalset teavet välisele hostile. Paketti installinud kasutajatele soovitatakse viivitamatult vahetada kõik süsteemis olevad krüpteerimisvõtmed ja kontod ning kontrollida süsteemi kurjategijate jättes mõjutatud tagaplane (paketi eemaldamine süsteemist ei taga seotud pahavara eemaldamist).

Lisaks võib märkida väljumine paketihalduri uuendamine NPM 6.11, alates millest saab root-kasutaja faile luua ainult root'i kuuluvates kataloogides (taoliste failide paigutamine tavaliste kasutajate kataloogidesse on keelatud). Uues versioonis on lahendatud probleem, mis põhjustas kokkuvarisemise, kui valik «—user» viitas mitteolevale kasutajale (selle probleemiga olid peamiselt silmitsi Docker'i kasutajad). «npm ci» annab täieliku juurdepääsu kõigile npm-i seadete väärtustele.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster