NPM-i haavatavus, mis võimaldab paketi installimisel muudatusi teha juhuslikes failides.

Node.js-i komplekti kuuluvas NPM-i versioonis 6.13.4, mida kasutatakse JavaScripti moodulite levitamiseks, likvideeritud avaldus kolm haavatavust (CVE-2019-16775, CVE-2019-16776 ja CVE-2019-16777), mis võimaldavad kurjategijal muuta või üle kirjutada juhuslikke süsteemifaile paketi installimisel. Kaitse võimalikuks lahenduseks on installimine koos „—ignore-scripts“ valikuga, mis keelab pakettide sisseehitatud töötlijate käitamise. NPM-i arendajad on analüüsinud olemasolevaid pakette andmebaasis ja ei ole leidnud mingeid jälgi avastatud probleemide kasutamisest rünnakute sooritamiseks.

  • CVE-2019-16777 näitab ennast versioonides enne 6.13.4 ja võimaldab süsteemifaile globaalsete pakettide installimise käigus üle kirjutada. Asendada saab ainult faile sihtkaustas, kuhu installitakse käivitatavad failid (tavaliselt /usr/local/bin).
  • CVE-2019-16775 ja CVE-2019-16776 ilmnevad versioonides enne 6.13.3 ja võimaldavad juhuslikku faili kirjutada, luues sümboolse lingi failidele väljaspool moodulikausta (node_modules) või manipuleerimise teel package.json-i bin-väljal (bin-väljas lubati kasutada teid koos "/../").

    Allikas: opennet.ru

  • Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster