NPM-i haavatavus vÔimaldab muuta suvalisi faile paketi installimise ajal
NPM-i paketihalduri versioonis 6.13.4, mis kuulub Node.js-i komplekti ja mida kasutatakse JavaScripti moodulite levitamiseks, kolm haavatavust (, ja ), mis vĂ”imaldavad muuta vĂ”i ĂŒle kirjutada suvalisi sĂŒsteemifaile paketi installimise ajal, mille on valmistanud rĂŒndaja. Kaitsena vĂ”ib kasutada paigaldamist valiku "âignore-scripts" abil, mis keelab sisseehitatud paketihaldurite tĂ€itmise. NPM-i arendajad on analĂŒĂŒsinud hoidlas olevaid pakette ega leidnud tĂ”endeid probleemide Ă€ra kasutamise kohta rĂŒnnakute tegemiseks.
CVE-2019-16777 versioonides kuni 6.13.4 ja vĂ”imaldab ĂŒle kirjutada sĂŒsteemi tĂ€idetavad failid paketi globaalsete installimiste kĂ€igus. Saada vahetada ainult faile sihtkaustas, kuhu installitakse tĂ€idetavad failid (tavaliselt /usr/local/bin).
ja ilmnevad versioonides kuni 6.13.3 ja vĂ”imaldavad ĂŒle kirjutada suvalise faili, luues sĂŒmboolse lingi failidele vĂ€ljaspool moodulite kausta (node_modules) vĂ”i manipuleerides package.json-i bin vĂ€lja vorminguga (bin-vĂ€lja korral oli lubatud kasutada teid "../").