ProHoster > Blogi > Internetiuudised > NPM-i haavatavus, mis võimaldab paketi installimisel muudatusi teha juhuslikes failides.
NPM-i haavatavus, mis võimaldab paketi installimisel muudatusi teha juhuslikes failides.
Node.js-i komplekti kuuluvas NPM-i versioonis 6.13.4, mida kasutatakse JavaScripti moodulite levitamiseks, avaldus kolm haavatavust (, ja ), mis võimaldavad kurjategijal muuta või üle kirjutada juhuslikke süsteemifaile paketi installimisel. Kaitse võimalikuks lahenduseks on installimine koos „—ignore-scripts“ valikuga, mis keelab pakettide sisseehitatud töötlijate käitamise. NPM-i arendajad on analüüsinud olemasolevaid pakette andmebaasis ja ei ole leidnud mingeid jälgi avastatud probleemide kasutamisest rünnakute sooritamiseks.
CVE-2019-16777 versioonides enne 6.13.4 ja võimaldab süsteemifaile globaalsete pakettide installimise käigus üle kirjutada. Asendada saab ainult faile sihtkaustas, kuhu installitakse käivitatavad failid (tavaliselt /usr/local/bin).
ja ilmnevad versioonides enne 6.13.3 ja võimaldavad juhuslikku faili kirjutada, luues sümboolse lingi failidele väljaspool moodulikausta (node_modules) või manipuleerimise teel package.json-i bin-väljal (bin-väljas lubati kasutada teid koos "/../").