Vulnérabilité dans le dépôt NPM permettant d'ajouter un mainteneur sans confirmation

Un problème de sécurité a été identifié dans le dépôt de paquets NPM, permettant au propriétaire d'un paquet d'ajouter n'importe quel utilisateur en tant que contributeur, sans obtenir leur consentement ni les informer de cette action. Ce problème est aggravé par le fait que, une fois qu'un utilisateur tiers est ajouté en tant que contributeur, l'auteur initial du paquet peut se retirer de la liste des contributeurs, laissant l'utilisateur tiers en tant que seul responsable du paquet.

Les créateurs de paquets malveillants pourraient exploiter ce problème pour ajouter des développeurs connus ou de grandes entreprises en tant que contributeurs afin d'accroître la confiance des utilisateurs et de créer l'illusion que des développeurs respectés sont responsables du paquet, alors qu'ils n'ont en réalité aucun lien avec celui-ci et qu'ils ne sont même pas au courant de son existence. Par exemple, un attaquant pourrait publier un paquet malveillant, changer de contributeur et inviter les utilisateurs à tester un nouveau développement d'une grande entreprise. La vulnérabilité pourrait également être utilisée pour ternir la réputation de certains développeurs, les présentant comme les initiateurs d'actions douteuses et d'activités malveillantes.

La société GitHub a été informée du problème le 10 février et l’a résolu sur npmjs.com le 26 avril en introduisant une confirmation obligatoire du consentement des utilisateurs pour rejoindre un autre projet. Les développeurs d'un grand nombre de paquets NPM sont encouragés à vérifier s'il n'existe pas de liaisons ajoutées à leurs paquets sans leur consentement.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster