NPM เชฎเชพเช‚ เชจเชฌเชณเชพเชˆ เช•เซ‡ เชœเซ‡ เชชเซ‡เช•เซ‡เชœ เช‡เชจเซเชธเซเชŸเซ‹เชฒเซ‡เชถเชจ เชฆเชฐเชฎเชฟเชฏเชพเชจ เชฎเชจเชธเซเชตเซ€ เชซเชพเช‡เชฒเซ‹เชจเซ‡ เชธเช‚เชถเซ‹เชงเชฟเชค เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡

NPM 6.13.4 เชชเซ‡เช•เซ‡เชœ เชฎเซ‡เชจเซ‡เชœเชฐเชจเชพ เช…เชชเชกเซ‡เชŸเชฎเชพเช‚, Node.js เชตเชฟเชคเชฐเชฃเชฎเชพเช‚ เชธเชฎเชพเชตเชฟเชทเซเชŸ เช›เซ‡ เช…เชจเซ‡ JavaScript เชญเชพเชทเชพเชฎเชพเช‚ เชฎเซ‹เชกเซเชฏเซเชฒเซ‹เชจเซ‡ เชตเชฟเชคเชฐเชฟเชค เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เชตเชชเชฐเชพเชฏ เช›เซ‡, เชจเชพเชฌเซ‚เชฆ เชคเซเชฐเชฃ เชจเชฌเชณเชพเชˆเช“ (CVE-2019-16775, CVE-2019-16776 ะธ CVE-2019-16777), เชœเซ‡ เชนเซเชฎเชฒเชพเช–เซ‹เชฐ เชฆเซเชตเชพเชฐเชพ เชคเซˆเชฏเชพเชฐ เช•เชฐเชพเชฏเซ‡เชฒ เชชเซ‡เช•เซ‡เชœ เช‡เชจเซเชธเซเชŸเซ‹เชฒ เช•เชฐเชคเซ€ เชตเช–เชคเซ‡ เชฎเชจเชธเซเชตเซ€ เชธเชฟเชธเซเชŸเชฎ เชซเชพเช‡เชฒเซ‹เชจเซ‡ เชธเช‚เชถเซ‹เชงเชฟเชค เช…เชฅเชตเชพ เช“เชตเชฐเชฐเชพเช‡เชŸ เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. เชธเซเชฐเช•เซเชทเชพ เชฎเชพเชŸเซ‡เชจเชพ เช‰เช•เซ‡เชฒ เชคเชฐเซ€เช•เซ‡, เชคเชฎเซ‡ เชคเซ‡เชจเซ‡ "-ignore-scripts" เชตเชฟเช•เชฒเซเชช เชธเชพเชฅเซ‡ เช‡เชจเซเชธเซเชŸเซ‹เชฒ เช•เชฐเซ€ เชถเช•เซ‹ เช›เซ‹, เชœเซ‡ เชฌเชฟเชฒเซเชŸ-เช‡เชจ เชนเซ‡เชจเซเชกเชฒเชฐ เชชเซ‡เช•เซ‡เชœเซ‹เชจเชพ เช…เชฎเชฒเชจเซ‡ เชชเซเชฐเชคเชฟเชฌเช‚เชงเชฟเชค เช•เชฐเซ‡ เช›เซ‡. NPM เชกเซ‡เชตเชฒเชชเชฐเซเชธเซ‡ เชฐเชฟเชชเซ‹เชเซ€เชŸเชฐเซ€เชฎเชพเช‚ เช‰เชชเชฒเชฌเซเชง เชชเซ‡เช•เซ‡เชœเซ‹เชจเซเช‚ เชชเซƒเชฅเซเชฅเช•เชฐเชฃ เช•เชฐเซเชฏเซเช‚ เช…เชจเซ‡ เชนเซเชฎเชฒเชพเช“ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เช‰เชชเชฏเซ‹เช—เชฎเชพเช‚ เชฒเซ‡เชตเชพเชคเซ€ เช“เชณเช–เชพเชฏเซ‡เชฒเซ€ เชธเชฎเชธเซเชฏเชพเช“เชจเชพ เช•เซ‹เชˆ เชจเชฟเชถเชพเชจ เชฎเชณเซเชฏเชพเช‚ เชจเชฅเซ€.

  • CVE-2019-16777 เชฆเซ‡เช–เชพเชฏ เช›เซ‡ 6.13.4 เชชเชนเซ‡เชฒเชพเชจเชพ เชชเซเชฐเช•เชพเชถเชจเชฎเชพเช‚ เช…เชจเซ‡ เชคเชฎเชจเซ‡ เชตเซˆเชถเซเชตเชฟเช• เชชเซ‡เช•เซ‡เชœ เชธเซเชฅเชพเชชเชจ เชฆเชฐเชฎเซเชฏเชพเชจ เชธเชฟเชธเซเชŸเชฎ เชเช•เซเชเซ‡เช•เซเชฏเซเชŸเซ‡เชฌเชฒ เชซเชพเชˆเชฒเซ‹ เชชเชฐ เชซเชฐเซ€เชฅเซ€ เชฒเช–เชตเชพ เชฎเชพเชŸเซ‡ เชชเชฐเชตเชพเชจเช—เซ€ เช†เชชเซ‡ เช›เซ‡. เชคเชฎเซ‡ เชฎเชพเชคเซเชฐ เชฒเช•เซเชทเซเชฏ เชจเชฟเชฐเซเชฆเซ‡เชถเชฟเช•เชพเชฎเชพเช‚ เชซเชพเช‡เชฒเซ‹เชจเซ‡ เชฌเชฆเชฒเซ€ เชถเช•เซ‹ เช›เซ‹ เชœเซเชฏเชพเช‚ เชเช•เซเชเชฟเช•เซเชฏเซเชŸเซ‡เชฌเชฒ เชซเชพเช‡เชฒเซ‹ เช‡เชจเซเชธเซเชŸเซ‹เชฒ เช•เชฐเซ‡เชฒ เชนเซ‹เชฏ (เชธเชพเชฎเชพเชจเซเชฏ เชฐเซ€เชคเซ‡ /usr/local/bin).
  • CVE-2019-16775 ะธ CVE-2019-16776 6.13.3 เชชเชนเซ‡เชฒเชพเชจเชพ เชชเซเชฐเช•เชพเชถเชจเซ‹เชฎเชพเช‚ เชฆเซ‡เช–เชพเชฏ เช›เซ‡ เช…เชจเซ‡ เชคเชฎเชจเซ‡ เชฎเซ‹เชกเซเชฏเซเชฒเซเชธ (เชจเซ‹เชก_เชฎเซ‹เชกเซเชฏเซเชฒเซเชธ) เชธเชพเชฅเซ‡ เชกเชพเชฏเชฐเซ‡เช•เซเชŸเชฐเซ€ เชฌเชนเชพเชฐเชจเซ€ เชซเชพเชˆเชฒเซ‹เชจเซ€ เชธเชพเช‚เช•เซ‡เชคเชฟเช• เชฒเชฟเช‚เช• เชฌเชจเชพเชตเซ€เชจเซ‡ เช…เชฅเชตเชพ package.json (โ€œ/../โ€ เชตเชพเชณเชพ เชชเชพเชฅเชฎเชพเช‚ เชฌเชฟเชจ เชซเซ€เชฒเซเชกเชจเซ€ เชนเซ‡เชฐเชซเซ‡เชฐ เช•เชฐเซ€เชจเซ‡ เชฎเชจเชธเซเชตเซ€ เชซเชพเชˆเชฒ เชฒเช–เชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. เชฌเชฟเชจ เชซเซ€เชฒเซเชกเชฎเชพเช‚ เชฎเช‚เชœเซ‚เชฐเซ€ เช›เซ‡).

    เชธเซ‹เชฐเซเชธ: opennet.ru

  • เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹