Une attaque sur NPM permettant de détecter la présence de paquets dans des dépÎts privés.

Une vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©tectĂ©e dans NPM, permettant de dĂ©terminer l'existence de paquets dans des dĂ©pĂŽts privĂ©s. Ce problĂšme est causĂ© par une diffĂ©rence de temps de rĂ©ponse lors de la requĂȘte d'un paquet existant et d'un paquet inexistant par un utilisateur externe n'ayant pas accĂšs au dĂ©pĂŽt. En l'absence d'accĂšs Ă  des paquets dans des dĂ©pĂŽts privĂ©s, le serveur registry.npmjs.org renvoie une erreur avec le code « 404 », mais dans le cas oĂč un paquet avec le nom demandĂ© existe, l'erreur est retournĂ©e avec un dĂ©lai perceptible. Un attaquant peut exploiter cette caractĂ©ristique pour dĂ©terminer la prĂ©sence d'un paquet en passant en revue les noms de paquets Ă  l'aide de dictionnaires.

La dĂ©termination des noms de paquets dans des dĂ©pĂŽts privĂ©s peut ĂȘtre nĂ©cessaire pour rĂ©aliser une attaque par mĂ©lange de dĂ©pendances, qui manipule les intersections de noms de dĂ©pendances entre dĂ©pĂŽts publics et internes. Sachant quels paquets NPM internes sont prĂ©sents dans les dĂ©pĂŽts d'entreprise, un attaquant peut publier des paquets portant les mĂȘmes noms et des numĂ©ros de version plus rĂ©cents dans un dĂ©pĂŽt public NPM. Si, lors de la construction, les bibliothĂšques internes ne sont pas explicitement liĂ©es Ă  leur dĂ©pĂŽt dans la configuration, le gestionnaire de paquets npm considĂ©rera le dĂ©pĂŽt public comme plus prioritaire et tĂ©lĂ©chargera le paquet prĂ©parĂ© par l'attaquant.

GitHub a été informé du problÚme en mars, mais a refusé d'ajouter une protection contre cette attaque en invoquant des limitations architecturales. Les entreprises utilisant des dépÎts privés sont conseillées de vérifier périodiquement l'apparition de noms se chevauchant dans le dépÎt public ou de créer, en leur nom, des substituts avec des noms répétant les noms de paquets dans les dépÎts privés, afin que les malfaiteurs ne puissent pas publier leurs paquets avec des noms similaires.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster