NPM-i haldurid pakett , kus tuvastati pahatahtlik kood. Pahatahtlik paket jäi märkamatuks eelmise aasta augustist. Aasta jooksul suudeti kurjategijatel välja anda 7 uut versiooni, mida laaditi alla ligikaudu 200 korda.
Paketi installimise käigus käivitati Windowsi täitmisfail, mis edastas konfidentsiaalset teavet välisele serverile. Paketti installinud kasutajatel soovitatakse kiiresti muuta kõiki süsteemis olevaid krüptovõtmeid ja kontosid, samuti kontrollida süsteemi kurjategijate järelejäänud tagapääsude suhtes (paketi süsteemist eemaldamine ei taga sellega seotud pahavara eemaldamist).
Lisaks saab märkida paketihalduri uuendused , alustades sellest, et root-kasutajale kuuluvad failid võivad luua ainult juurkataloogides (tavakasutajate kataloogides selliste failide hoidmine on keelatud). Uues versioonis on samuti parandatud probleem, mis põhjustas krahhi, kui valik „—user” viitab mitteeksisteerivale kasutajale (sellega puutusid kokku peamiselt Docker'i kasutajad). „npm ci” annab täieliku juurdepääsu kõigile npm seadistuste väärtustele.
Allikas: opennet.ru
