Vulnerabilità in NPM che consente di modificare file arbitrari durante l'installazione di un pacchetto

Nell'aggiornamento del gestore pacchetti NPM 6.13.4, incluso in Node.js e utilizzato per la distribuzione di moduli JavaScript, risolte sono state scoperte tre vulnerabilità (CVE-2019-16775, CVE-2019-16776 e CVE-2019-16777), consentono di modificare o sovrascrivere file di sistema arbitrari durante l'installazione di un pacchetto preparato da un attaccante. Come misura di protezione si può installare con l'opzione «—ignore-scripts», che vieta l'esecuzione di gestori incorporati nei pacchetti. Gli sviluppatori di NPM hanno analizzato i pacchetti nel repository e non hanno trovato tracce di utilizzo delle vulnerabilità per effettuare attacchi.

  • CVE-2019-16777 si manifesta nelle versioni precedenti a 6.13.4 e consente di sovrascrivere file eseguibili di sistema durante l'installazione globale di un pacchetto. Possono essere sovrascritti solo i file nella directory di destinazione, dove vengono installati i file eseguibili (di solito /usr/local/bin).
  • CVE-2019-16775 e CVE-2019-16776 si manifestano nelle versioni precedenti a 6.13.3 e consentono di scrivere un file arbitrario creando un collegamento simbolico a file al di fuori della directory dei moduli (node_modules) o tramite manipolazioni del campo bin in package.json (nel campo bin era permesso l'uso di percorsi con «/../»).

    Fonte: opennet.ru

  • Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster