NPM-ում վատթարացում, որը թույլ է տալիս փոփոխել պարտադիր ֆայլերը՝ պակետի տեղադրման ժամանակ
Node.js-ի 6.13.4 թողարկմանը մեկ Teilեր NPM-ի փաթեթային կառավարման համակարգի թարմացման, որը կիրառվում է JavaScript մոդուլների բաժանումում, երեք խոցելիություն (, և ), որոնք թույլ են տալիս փոփոխել կամ վերագրել համակարգի ցանկացած ֆայլ փաթեթի ինստալացման ընթացքում, որը պատրաստվել է չարակամի կողմից։ Պաշտպանության обходի միջոց կարող է լինել `—ignore-scripts` պարամետրը, որն արգելում է ներլցված փաթեթային մշակողների կատարումը։ NPM-ի մշակողները վերլուծել են առկա փաթեթները ռեպոզիտորայում և չեն գտել նշաններ խոցելիությունների օգտագործման համար հարձակման իրականացման նպատակով։
CVE-2019-16777 6.13.4-ից առաջ անցկացված թողարկումներում ու թույլ է տալիս վերագրել համակարգի գործառնական ֆայլերը փաթեթի գլոբալ ինստալացման ընթացքում։ Փոխարինել կարելի է միայն այն պանակներում, որտեղ տեղադրվում են գործառնական ֆայլերը (գործնականում /usr/local/bin):
և ծավալվում են 6.13.3 -ից առաջ անցկացված թողարկումներում ու թույլ են տալիս գրանցել կամայական ֆայլ՝ ստեղծելով խորհրդանիշային կապեր (symbolic links) ֆայլերի խումբներից դուրս (node_modules) կամ `package.json`-ում `bin` հատակում նշված ուղիների միջոցով (`/../` նշանակում էր թույլատրված):
Մենք օգտագործում ենք cookie, որպեսզի ապահովենք կայքից լավագույն փորձը: Կայքը շարունակելով օգտագործելը, դուք համաձայնում եք մեր գաղտնիության քաղաքականությանը.Ընդունել