Amministratori del repository NPM pacchetto , nel quale è stata rilevata un'inserzione dannosa. Il pacchetto malevolo era passato inosservato da agosto dello scorso anno. In un anno, i malintenzionati sono riusciti a rilasciare 7 nuove versioni, scaricate circa 200 volte.
Durante l'installazione del pacchetto, è stata avviata un'esecuzione di file per Windows, trasmettendo informazioni riservate a un host esterno. Gli utenti che hanno installato il pacchetto sono invitati a cambiare urgentemente tutte le chiavi di crittografia e gli account presenti nel sistema e a controllare il sistema per eventuali backdoor lasciate dai malintenzionati (la rimozione del pacchetto dal sistema non garantisce l'eliminazione del malware associato).
In aggiunta, si può notare aggiornamento del gestore dei pacchetti , a partire dal quale i file di proprietà dell'utente root possono essere creati solo nelle directory di proprietà di root (è vietato collocare file simili nelle directory degli utenti normali). Nella nuova versione è stato anche risolto un problema che causava il crash se l'opzione “—user” si riferisce a un utente inesistente (il problema è stato riscontrato principalmente dagli utenti Docker). In “npm ci” è fornito accesso completo a tutti i valori delle impostazioni npm.
Fonte: opennet.ru
