8.2% kÔige populaarsematest allalaadimistest NPM-is jÀÀb aegunud paketidele

Aqua Security teadlased avaldasid analĂŒĂŒsi tulemused 50 000 kĂ”ige allalaaditud paketi kohta NPM-i hoidlas. 7500 (15%) kĂ”ige allalaaditud paketist olid seotud aegunud pakettide ja lĂ”petatud projektidega. Aegunud sĂ”ltuvuste tuvastamise lihtsustamiseks oma projektis pakuti vĂ€lja tööriist Dependency-Deprecated-Checker, mis on avaldatud MIT litsentsi alusel.

4100 (8.2%) vaadeldud paketti sÔltuvuste ahelas sisaldavad pakette, mis on ametlikult NPM-is aegunud vÔi seotud aegunud projektidega (nÀiteks on pakett request mÀrgitud aegunuks, kuid seda kasutatakse endiselt 55000 paketi otse sÔltuvusena). 2300 (4.6%) paketti on seotud GitHubi hoidlatega, mis on muudetud arhiivideks (arendamine lÔpetatud, nÀiteks on paketi lÀbi hoidla mÀrgitud arhiiviks, kuid kasutatakse 3000 paketi otse sÔltuvusena). 1100 (2.2%) paketti viitavad juba mitteeksisteerivatele hoidlatele, millele viitamine toob kaasa 404 veateate. 3100 (6.2%) paketti ei sisalda teavet hoidla kohta.

8.2% kÔige populaarsematest allalaadimistest NPM-is jÀÀb aegunud paketidele

Aegunud pakettide ja hoidlate puudumisega pakettide levikut NPM-is on absoluutsetes numbrites ekstrapoleeritud umbes 2.1 miljardile allalaadimisele nÀdalas. Aegunud ja hoolduseta projektide kasutamine sÔltuvustena on seotud riskiga, et neid sisaldavad paketid vÔivad sisaldada parandamata haavatavusi, eriti arvestades mÔne arendaja praktikat varjatud haavatavuste kÔrvaldamiseks, millele ei antud CVE-id ja millele ei osutatud selgesÔnaliselt.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster