Vulnerabilità in NPM che consente di modificare file arbitrari durante l'installazione di un pacchetto

Nell'aggiornamento del gestore di pacchetti NPM 6.13.4, incluso nella distribuzione di Node.js e utilizzato per la distribuzione di moduli JavaScript, risolte sono state riscontrate tre vulnerabilità (CVE-2019-16775, CVE-2019-16776 e CVE-2019-16777), che consentono di modificare o sovrascrivere file di sistema arbitrari durante l'installazione di un pacchetto creato da un malintenzionato. Come soluzione alternativa alla protezione, è possibile installare con l'opzione «—ignore-scripts», che vieta l'esecuzione dei gestori incorporati nei pacchetti. Gli sviluppatori di NPM hanno analizzato i pacchetti nel repository e non hanno trovato tracce dell'uso delle vulnerabilità identificate per effettuare attacchi.

  • CVE-2019-16777 si manifesta nelle versioni fino alla 6.13.4 e consente di sovrascrivere file eseguibili di sistema durante l'installazione globale di un pacchetto. Possono essere sostituiti solo i file nella directory di destinazione, dove vengono installati i file eseguibili (solitamente /usr/local/bin).
  • CVE-2019-16775 e CVE-2019-16776 si manifestano nelle versioni fino alla 6.13.3 e permettono di scrivere un file arbitrario tramite la creazione di un collegamento simbolico a file al di fuori della directory dei moduli (node_modules) o attraverso manipolazioni del campo bin in package.json (era consentito l'uso di percorsi con «/../» nel campo bin).

    Fonte: opennet.ru

  • Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster