NPM-pakettides coa, millel on 9 miljonit allalaadimist nÀdalas, on tuvastatud pahavara

Kurjategijatel Ă”nnestus saada kontroll NPM-paketi coa ĂŒle ja vĂ€lja anda vĂ€rskendused 2.0.3, 2.0.4, 2.1.1, 2.1.3 ja 3.1.3, mis sisaldasid pahatahtlikke muudatusi. Pakett coa, mis pakub argumentide töötlemise funktsioone, on umbes 9 miljonit allalaadimist nĂ€dalas ja seda kasutatakse sĂ”ltuvusena 159 muus NPM-paketis, sealhulgas react-scripts ja vue/cli-service. NPM haldus on juba eemaldanud pahatahtlikud muudatused sisaldava vĂ€ljaande ja blokeerinud uute versioonide avaldamise kuni pĂ”hiarendaja repositooriumi ligipÀÀsu taastamiseni.

RĂŒnnak toimus projekti arendaja konto hĂ€kkimise kaudu. Lisatud pahatahtlikud muudatused on sarnased nendega, mis kasutati kaks nĂ€dalat tagasi rĂŒnnakus NPM-paketi UAParser.js kasutajatele, kuid see piirdus ainult Windowsi platvormiga (Linuxi ja macOSi allalaadimise blokkides on tĂŒhjad placeholderid). Kasutaja sĂŒsteemi laaditi vĂ€lisest hostist ja kĂ€ivitati tĂ€itmisfail, et kaevandada Monero krĂŒptovaluutat (kasutati kaevandajat XMRig) ning paigaldati paroolide pĂŒĂŒdmise teek.

Pahavaraga paketi loomisel tekkis viga, mis pĂ”hjustas paketi installimisel tĂ”rke, seega probleem tuvastati kiiresti ja pahatahtliku vĂ€rskenduse levik blokeeriti varases staadiumis. Kasutaja peaks veenduma, et tal on installitud versioon coa 2.0.2, ning soovitatavalt lisama oma projektide package.json-sse seose töötava versiooniga juhuks, kui see uuesti compromiteeritakse. npm ja yarn: „resolutions”: { „coa”: „2.0.2” }, pnpm: „pnpm”: { „overrides”: { „coa”: „2.0.2” } },

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster