Kurjategijatel Ă”nnestus saada kontroll NPM-paketi coa ĂŒle ja vĂ€lja anda vĂ€rskendused 2.0.3, 2.0.4, 2.1.1, 2.1.3 ja 3.1.3, mis sisaldasid pahatahtlikke muudatusi. Pakett coa, mis pakub argumentide töötlemise funktsioone, on umbes 9 miljonit allalaadimist nĂ€dalas ja seda kasutatakse sĂ”ltuvusena 159 muus NPM-paketis, sealhulgas react-scripts ja vue/cli-service. NPM haldus on juba eemaldanud pahatahtlikud muudatused sisaldava vĂ€ljaande ja blokeerinud uute versioonide avaldamise kuni pĂ”hiarendaja repositooriumi ligipÀÀsu taastamiseni.
RĂŒnnak toimus projekti arendaja konto hĂ€kkimise kaudu. Lisatud pahatahtlikud muudatused on sarnased nendega, mis kasutati kaks nĂ€dalat tagasi rĂŒnnakus NPM-paketi UAParser.js kasutajatele, kuid see piirdus ainult Windowsi platvormiga (Linuxi ja macOSi allalaadimise blokkides on tĂŒhjad placeholderid). Kasutaja sĂŒsteemi laaditi vĂ€lisest hostist ja kĂ€ivitati tĂ€itmisfail, et kaevandada Monero krĂŒptovaluutat (kasutati kaevandajat XMRig) ning paigaldati paroolide pĂŒĂŒdmise teek.
Pahavaraga paketi loomisel tekkis viga, mis pĂ”hjustas paketi installimisel tĂ”rke, seega probleem tuvastati kiiresti ja pahatahtliku vĂ€rskenduse levik blokeeriti varases staadiumis. Kasutaja peaks veenduma, et tal on installitud versioon coa 2.0.2, ning soovitatavalt lisama oma projektide package.json-sse seose töötava versiooniga juhuks, kui see uuesti compromiteeritakse. npm ja yarn: âresolutionsâ: { âcoaâ: â2.0.2â }, pnpm: âpnpmâ: { âoverridesâ: { âcoaâ: â2.0.2â } },
Allikas: opennet.ru
