Nelle dipendenze del pacchetto npm con l'installer PureScript sono state rilevate modifiche dannose

Nelle dipendenze del pacchetto npm con l'installer PureScript è stato rilevato codice dannoso, che si manifesta durante il tentativo di installare il pacchetto purescript. Il codice dannoso è incorporato tramite le dipendenze load-from-cwd-or-npm e rate-map. È interessante notare che la gestione dei pacchetti con queste dipendenze è a cura dell'autore originale del pacchetto npm con l'installer PureScript, che fino a poco tempo fa si occupava di mantenere questo pacchetto npm, ma circa un mese fa il pacchetto è passato ad altri mantenitori.

Il problema è stato scoperto da uno dei nuovi maintainer del pacchetto, a cui i diritti di gestione sono stati trasferiti dopo molte controversie e discussioni spiacevoli con l'autore originale del pacchetto npm purescript. I nuovi maintainer sono responsabili del compilatore PureScript e hanno insistito sul fatto che il pacchetto npm con il suo installer dovesse essere gestito dagli stessi manutentori, e non da terzi. L'autore del pacchetto npm con l'installer PureScript ha inizialmente rifiutato, ma poi ha acconsentito e ha trasferito l'accesso al repository. Tuttavia, alcune dipendenze sono rimaste sotto la sua gestione.

La scorsa settimana è stata rilasciata la versione del compilatore PureScript 0.13.2 e
I nuovi manutentori hanno preparato un aggiornamento appropriato per il pacchetto npm con il relativo installer, nel cui elenco di dipendenze è stato identificato del codice malevolo. Il manutentore del pacchetto npm con l'installer PureScript ha dichiarato che il suo account è stato compromesso da attaccanti sconosciuti. Tuttavia, nelle attuali circostanze, le azioni del codice malevolo si limitavano principalmente a sabotare l'installazione del pacchetto, che è diventata la prima versione dei nuovi manutentori. Le azioni dannose si riducevano a un loop con messaggio di errore durante il tentativo di installare il pacchetto con il comando "npm i -g purescript" senza eseguire esplicitamente delle attività malevole.

Sono state identificate due attacchi. Poche ore dopo il rilascio ufficiale della nuova versione del pacchetto npm purescript, è stata creata una nuova versione della dipendenza load-from-cwd-or-npm 3.0.2, le cui modifiche hanno portato a far sì che la chiamata a loadFromCwdOrNpm() restituisse un flusso PassThrough, che rifletteva le richieste in entrata come valori in output.

Dopo 4 giorni, mentre gli sviluppatori stavano esaminando la causa dei malfunzionamenti e preparandosi a rilasciare un aggiornamento per escludere load-from-cwd-or-npm dalle dipendenze, è stata rilasciata dagli aggressori un'altra versione di load-from-cwd-or-npm 3.0.4, in cui il codice dannoso è stato rimosso. Tuttavia, quasi immediatamente è stato rilasciato un aggiornamento di un'altra dipendenza, rate-map 1.0.3, in cui è stata aggiunta una correzione che blocca la chiamata di callback per il caricamento. In altre parole, in entrambi i casi le modifiche nelle nuove versioni di load-from-cwd-or-npm e rate-map hanno avuto un chiaro intento di sabotaggio. Inoltre, nel codice dannoso era presente un controllo che attivava le azioni difettose solo durante l'installazione di rilasci da nuovi custodi e non si manifestava con le versioni precedenti.

Gli sviluppatori hanno risolto il problema rilasciando un aggiornamento che ha rimosso le dipendenze problematiche. Per evitare che il codice compromesso si stabilisca nei sistemi degli utenti dopo il tentativo di installare la versione problematica di PureScript, si consiglia di eliminare il contenuto delle cartelle node_modules e dei file package-lock.json, dopodiché impostare come limite minimo la versione purescript 0.13.2.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster