NPM-i haavatavus vÔimaldab muuta suvalisi faile paketi installimise ajal

NPM-i paketihalduri versioonis 6.13.4, mis kuulub Node.js-i komplekti ja mida kasutatakse JavaScripti moodulite levitamiseks, on kĂ”rvaldatud kolm haavatavust (CVE-2019-16775, CVE-2019-16776 ja CVE-2019-16777), mis vĂ”imaldavad muuta vĂ”i ĂŒle kirjutada suvalisi sĂŒsteemifaile paketi installimise ajal, mille on valmistanud rĂŒndaja. Kaitsena vĂ”ib kasutada paigaldamist valiku "—ignore-scripts" abil, mis keelab sisseehitatud paketihaldurite tĂ€itmise. NPM-i arendajad on analĂŒĂŒsinud hoidlas olevaid pakette ega leidnud tĂ”endeid probleemide Ă€ra kasutamise kohta rĂŒnnakute tegemiseks.

  • CVE-2019-16777 ilmneb versioonides kuni 6.13.4 ja vĂ”imaldab ĂŒle kirjutada sĂŒsteemi tĂ€idetavad failid paketi globaalsete installimiste kĂ€igus. Saada vahetada ainult faile sihtkaustas, kuhu installitakse tĂ€idetavad failid (tavaliselt /usr/local/bin).
  • CVE-2019-16775 ja CVE-2019-16776 ilmnevad versioonides kuni 6.13.3 ja vĂ”imaldavad ĂŒle kirjutada suvalise faili, luues sĂŒmboolse lingi failidele vĂ€ljaspool moodulite kausta (node_modules) vĂ”i manipuleerides package.json-i bin vĂ€lja vorminguga (bin-vĂ€lja korral oli lubatud kasutada teid "../").

    Allikas: opennet.ru

  • Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster