NPM-ում վատթարացում, որը թույլ է տալիս փոփոխել պարտադիր ֆայլերը՝ պակետի տեղադրման ժամանակ

Node.js-ի 6.13.4 թողարկմանը մեկ Teilեր NPM-ի փաթեթային կառավարման համակարգի թարմացման, որը կիրառվում է JavaScript մոդուլների բաժանումում, լուծված երեք խոցելիություն (CVE-2019-16775, CVE-2019-16776 և CVE-2019-16777), որոնք թույլ են տալիս փոփոխել կամ վերագրել համակարգի ցանկացած ֆայլ փաթեթի ինստալացման ընթացքում, որը պատրաստվել է չարակամի կողմից։ Պաշտպանության обходի միջոց կարող է լինել `—ignore-scripts` պարամետրը, որն արգելում է ներլցված փաթեթային մշակողների կատարումը։ NPM-ի մշակողները վերլուծել են առկա փաթեթները ռեպոզիտորայում և չեն գտել նշաններ խոցելիությունների օգտագործման համար հարձակման իրականացման նպատակով։

  • CVE-2019-16777 վերավորվում է 6.13.4-ից առաջ անցկացված թողարկումներում ու թույլ է տալիս վերագրել համակարգի գործառնական ֆայլերը փաթեթի գլոբալ ինստալացման ընթացքում։ Փոխարինել կարելի է միայն այն պանակներում, որտեղ տեղադրվում են գործառնական ֆայլերը (գործնականում /usr/local/bin):
  • CVE-2019-16775 և CVE-2019-16776 ծավալվում են 6.13.3 -ից առաջ անցկացված թողարկումներում ու թույլ են տալիս գրանցել կամայական ֆայլ՝ ստեղծելով խորհրդանիշային կապեր (symbolic links) ֆայլերի խումբներից դուրս (node_modules) կամ `package.json`-ում `bin` հատակում նշված ուղիների միջոցով (`/../` նշանակում էր թույլատրված):

    Ընտանիք: opennet.ru

  • Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster