ProHoster > Blog > Actualités Internet > Vulnérabilité dans NPM permettant de modifier des fichiers arbitraires lors de l'installation d'un paquet
Vulnérabilité dans NPM permettant de modifier des fichiers arbitraires lors de l'installation d'un paquet
Dans la mise à jour du gestionnaire de paquets NPM 6.13.4, intégré à Node.js et utilisé pour la distribution de modules en JavaScript, trois vulnérabilités (, et ), permettant de modifier ou de remplacer des fichiers système arbitraires lors de l'installation d'un package préparé par un attaquant. Une solution de contournement consiste à installer avec l'option «—ignore-scripts», interdisant l'exécution des gestionnaires intégrés des paquets. Les développeurs de NPM ont analysé les paquets disponibles dans le dépôt et n'ont trouvé aucune trace d'utilisation des problèmes identifiés pour mener des attaques.
CVE-2019-16777 dans les versions antérieures à 6.13.4 et permet de remplacer les fichiers exécutables système lors de l'installation globale d'un paquet. Seuls les fichiers dans le répertoire cible, où les fichiers exécutables sont installés (généralement /usr/local/bin), peuvent être remplacés.
et se manifestent dans les versions antérieures à 6.13.3 et permettent d'écrire un fichier arbitraire en créant un lien symbolique vers des fichiers en dehors du répertoire des modules (node_modules) ou en manipulant le champ bin dans package.json (le champ bin permettait l'utilisation de chemins avec «/../»).
Nous utilisons des fichiers cookie, pour garantir la meilleure expérience sur notre site. En continuant à utiliser le site, vous acceptez notre politique de confidentialité.Accepter
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster