Vulnerabilità in NPM che consente di modificare file arbitrari durante l'installazione di un pacchetto
Nell'aggiornamento del gestore pacchetti NPM 6.13.4, incluso in Node.js e utilizzato per la distribuzione di moduli JavaScript, sono state scoperte tre vulnerabilità (, e ), consentono di modificare o sovrascrivere file di sistema arbitrari durante l'installazione di un pacchetto preparato da un attaccante. Come misura di protezione si può installare con l'opzione «—ignore-scripts», che vieta l'esecuzione di gestori incorporati nei pacchetti. Gli sviluppatori di NPM hanno analizzato i pacchetti nel repository e non hanno trovato tracce di utilizzo delle vulnerabilità per effettuare attacchi.
CVE-2019-16777 nelle versioni precedenti a 6.13.4 e consente di sovrascrivere file eseguibili di sistema durante l'installazione globale di un pacchetto. Possono essere sovrascritti solo i file nella directory di destinazione, dove vengono installati i file eseguibili (di solito /usr/local/bin).
e si manifestano nelle versioni precedenti a 6.13.3 e consentono di scrivere un file arbitrario creando un collegamento simbolico a file al di fuori della directory dei moduli (node_modules) o tramite manipolazioni del campo bin in package.json (nel campo bin era permesso l'uso di percorsi con «/../»).
Utilizziamo cookie, per garantire la migliore esperienza sul nostro sito. Continuando a utilizzare il sito, accetti la nostra politica sulla privacy.Accetta
Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster