ProHoster > Blog > Notizie su Internet > Vulnerabilità in NPM che consente di modificare file arbitrari durante l'installazione di un pacchetto
Vulnerabilità in NPM che consente di modificare file arbitrari durante l'installazione di un pacchetto
Nell'aggiornamento del gestore di pacchetti NPM 6.13.4, incluso nella distribuzione di Node.js e utilizzato per la distribuzione di moduli JavaScript, sono state riscontrate tre vulnerabilità (, e ), che consentono di modificare o sovrascrivere file di sistema arbitrari durante l'installazione di un pacchetto creato da un malintenzionato. Come soluzione alternativa alla protezione, è possibile installare con l'opzione «—ignore-scripts», che vieta l'esecuzione dei gestori incorporati nei pacchetti. Gli sviluppatori di NPM hanno analizzato i pacchetti nel repository e non hanno trovato tracce dell'uso delle vulnerabilità identificate per effettuare attacchi.
CVE-2019-16777 nelle versioni fino alla 6.13.4 e consente di sovrascrivere file eseguibili di sistema durante l'installazione globale di un pacchetto. Possono essere sostituiti solo i file nella directory di destinazione, dove vengono installati i file eseguibili (solitamente /usr/local/bin).
e si manifestano nelle versioni fino alla 6.13.3 e permettono di scrivere un file arbitrario tramite la creazione di un collegamento simbolico a file al di fuori della directory dei moduli (node_modules) o attraverso manipolazioni del campo bin in package.json (era consentito l'uso di percorsi con «/../» nel campo bin).
Utilizziamo file cookie, per garantire la migliore esperienza sul nostro sito. Continuando a utilizzare il sito, accetti la nostra politica sulla privacy.Accetta
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster