Sono state riscontrate modifiche dannose nelle dipendenze del pacchetto npm con l'installer di PureScript

Nel pacchetto npm con l'installatore PureScript ci sono dipendenze è stata identificata codice dannoso, che si manifesta durante il tentativo di installare il pacchetto purescript. Il codice dannoso è integrato tramite le dipendenze load-from-cwd-or-npm e rate-map. È notable che la manutenzione dei pacchetti con queste dipendenze è gestita dall'autore originale del pacchetto npm con l'installatore PureScript, il quale fino a poco tempo fa si occupava della manutenzione di questo pacchetto npm, ma circa un mese fa il pacchetto è passato ad altri manutentori.

Il problema è stato scoperto da uno dei nuovi manutentori del pacchetto, a cui i diritti di gestione sono stati trasferiti dopo molte controversie e discussioni spiacevoli con l'autore originale del pacchetto npm purescript. I nuovi manutentori sono responsabili del compilatore PureScript e hanno insistito affinché il pacchetto npm con il suo installatore fosse gestito dagli stessi manutentori, e non da estranei. L'autore del pacchetto npm con l'installatore PureScript ha faticato ad accettare, ma poi ha ceduto e ha trasferito l'accesso al repository. Tuttavia, alcune dipendenze sono rimaste sotto il suo controllo.

La scorsa settimana è stata rilasciata la versione 0.13.2 del compilatore PureScript e
i nuovi manutentori hanno preparato la corrispondente aggiornamento del pacchetto npm con l'installatore, nel cui dipendenza è stato identificato codice dannoso. L'autore del pacchetto npm con l'installatore PureScript, rimosso dalla sua carica di manutentore, ha dichiarato che il suo account era stato compromesso da attaccanti sconosciuti. Tuttavia, nella sua attuale forma, l'azione del codice dannoso si limitava solo al sabotaggio dell'installazione del pacchetto, che è diventato la prima versione dai nuovi manutentori. Le azioni malevoli si limitavano a un ciclo con errore di output durante il tentativo di installare il pacchetto con il comando "npm i -g purescript" senza eseguire un'attività malevola esplicita.

Sono stati identificati due attacchi. Solo poche ore dopo la uscita ufficiale della nuova versione del pacchetto npm purescript, qualcuno ha creato una nuova versione della dipendenza load-from-cwd-or-npm 3.0.2, le modifiche della quale hanno portato al fatto che la chiamata a loadFromCwdOrNpm() restituiva un flusso PassThrough, che rifletteva le richieste in ingresso come valori di uscita.

Dopo 4 giorni, dopo che gli sviluppatori avevano capito la fonte dei problemi e si stavano preparando a rilasciare un aggiornamento per escludere load-from-cwd-or-npm dalle dipendenze, i malintenzionati hanno rilasciato un altro aggiornamento load-from-cwd-or-npm 3.0.4, in cui il codice malevolo è stato rimosso. Tuttavia, quasi immediatamente è stato rilasciato un aggiornamento per un'altra dipendenza rate-map 1.0.3, che ha incluso una correzione che blocca la chiamata al callback per il caricamento. Cioè, in entrambi i casi, le modifiche nelle nuove versioni di load-from-cwd-or-npm e rate-map avevano un chiaro carattere di diversione. Inoltre, nel codice malevolo c'era un controllo che attivava le azioni problematiche solo durante l'installazione di un rilascio da nuovi mantenitori e non si manifestava alcuna anomalia durante l'installazione di versioni precedenti.

Gli sviluppatori hanno risolto il problema rilasciando un aggiornamento in cui sono state rimosse le dipendenze problematiche. Per evitare che codice compromesso risieda nei sistemi degli utenti dopo il tentativo di installazione della versione problematica di PureScript, si raccomanda di eliminare il contenuto delle cartelle node_modules e dei file package-lock.json, dopo di che impostare come versione minima purescript 0.13.2.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster