Vulnérabilité dans NPM permettant de modifier des fichiers arbitraires lors de l'installation d'un paquet

Dans la mise à jour du gestionnaire de paquets NPM 6.13.4, intégré à Node.js et utilisé pour la distribution de modules en JavaScript, résolus trois vulnérabilités (CVE-2019-16775, CVE-2019-16776 et CVE-2019-16777), permettant de modifier ou de remplacer des fichiers système arbitraires lors de l'installation d'un package préparé par un attaquant. Une solution de contournement consiste à installer avec l'option «—ignore-scripts», interdisant l'exécution des gestionnaires intégrés des paquets. Les développeurs de NPM ont analysé les paquets disponibles dans le dépôt et n'ont trouvé aucune trace d'utilisation des problèmes identifiés pour mener des attaques.

  • CVE-2019-16777 se manifeste dans les versions antérieures à 6.13.4 et permet de remplacer les fichiers exécutables système lors de l'installation globale d'un paquet. Seuls les fichiers dans le répertoire cible, où les fichiers exécutables sont installés (généralement /usr/local/bin), peuvent être remplacés.
  • CVE-2019-16775 et CVE-2019-16776 se manifestent dans les versions antérieures à 6.13.3 et permettent d'écrire un fichier arbitraire en créant un lien symbolique vers des fichiers en dehors du répertoire des modules (node_modules) ou en manipulant le champ bin dans package.json (le champ bin permettait l'utilisation de chemins avec «/../»).

    Source : opennet.ru

  • Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster