ะ NPM-ะฟะฐะบะตัะต node-netmask, ะฝะฐััะธััะฒะฐััะตะผ ะพะบะพะปะพ 3 ะผะปะฝ ะทะฐะณััะทะพะบ ะฒ ะฝะตะดะตะปั ะธ ะธัะฟะพะปัะทัะตะผะพะผ ะฒ ะบะฐัะตััะฒะต ะทะฐะฒะธัะธะผะพััะธ ั ะฑะพะปะตะต 270 ััััั ะฟัะพะตะบัะพะฒ ะฝะฐ GitHub, ะฒััะฒะปะตะฝะฐ ััะทะฒะธะผะพััั (CVE-2021-28918), ะฟะพะทะฒะพะปัััะฐั ะพะฑะพะนัะธ ะฟัะพะฒะตัะบะธ, ะฒ ะบะพัะพััั ัะตัะตะฒะฐั ะผะฐัะบะฐ ะธัะฟะพะปัะทัะตััั ะดะปั ะพะฟัะตะดะตะปะตะฝะธั ะฒั ะพะถะดะตะฝะธั ะฒ ะดะธะฐะฟะฐะทะพะฝั ะฐะดัะตัะพะฒ ะธะปะธ ะดะปั ัะธะปัััะฐัะธะธ. ะัะพะฑะปะตะผะฐ ััััะฐะฝะตะฝะฐ ะฒ ะฒัะฟััะบะต node-netmask 2.0.0.
ะฃัะทะฒะธะผะพััั ะฟะพะทะฒะพะปัะตั ะดะพะฑะธัััั ะพะฑัะฐะฑะพัะบะธ ะฒะฝะตัะฝะตะณะพ IP-ะฐะดัะตัะฐ ะบะฐะบ ะฐะดัะตัะฐ ะธะท ะฒะฝัััะตะฝะฝะตะน ัะตัะธ ะธ ะฝะฐะพะฑะพัะพั, ะฐ ะฟัะธ ะพะฟัะตะดะตะปัะฝะฝะพะน ะปะพะณะธะบะต ะธัะฟะพะปัะทะพะฒะฐะฝะธั ะผะพะดัะปั node-netmask ะฒ ะฟัะธะปะพะถะตะฝะธะธ ัะพะฒะตััะธัั ะฐัะฐะบะธ SSRF (Server-side request forgery),RFI (Remote File Inclusion) ะธ LFI (Local File Inclusion) ะดะปั ะพะฑัะฐัะตะฝะธั ะบ ัะตััััะฐะผ ะฒะพ ะฒะฝัััะตะฝะฝะตะน ัะตัะธ ะธ ะฒะบะปััะตะฝะธั ะฒ ัะตะฟะพัะบั ะฒัะฟะพะปะฝะตะฝะธั ะฒะฝะตัะฝะธั ะธะปะธ ะปะพะบะฐะปัะฝัั ัะฐะนะปะพะฒ. ะัะพะฑะปะตะผะฐ ะทะฐะบะปััะฐะตััั ะฒ ัะพะผ, ััะพ ะฒ ัะพะพัะฒะตัััะฒะธะธ ัะพ ัะฟะตัะธัะธะบะฐัะธะตะน ัััะพะบะพะฒัะต ะทะฝะฐัะตะฝะธั ะฐะดัะตัะพะฒ, ะฝะฐัะธะฝะฐััะธะตัั ั ะฝัะปั, ะดะพะปะถะฝั ะธะฝัะตัะฟัะตัะธัะพะฒะฐัััั ะบะฐะบ ะฒะพััะผะตัะธัะฝัะต ัะธัะปะฐ, ะฝะพ ะผะพะดัะปั ยซnode-netmaskยป ะฝะต ััะธััะฒะฐะตั ะดะฐะฝะฝัั ะพัะพะฑะตะฝะฝะพััั ะธ ะพะฑัะฐะฑะฐััะฒะฐะตั ะธั ะบะฐะบ ะดะตัััะธัะฝัะต ัะธัะปะฐ.
ะะฐะฟัะธะผะตั, ะฐัะฐะบัััะธะน ะผะพะถะตั ะทะฐะฟัะพัะธัั ะปะพะบะฐะปัะฝัะน ัะตัััั, ัะบะฐะทะฐะฒ ะทะฝะฐัะตะฝะธะต ยซ0177.0.0.1ยป, ะบะพัะพัะพะต ัะพะพัะฒะตัััะฒัะตั ยซ127.0.0.1ยป, ะฝะพ ะผะพะดัะปั ยซnode-netmaskยป ะพัะฑัะพัะธั ะฝะพะปั, ะธ ะพะฑัะฐะฑะพัะฐะตั 0177.0.0.1โณ ะบะฐะบ ยซ177.0.0.1ยป, ััะพ ะฒ ะฟัะธะปะพะถะตะฝะธะธ ะฟัะธ ะพัะตะฝะบะต ะฟัะฐะฒะธะป ะดะพัััะฟะฐ ะฝะต ะดะฐัั ะฒะพะทะผะพะถะฝะพััั ะพะฟัะตะดะตะปะธัั ัะพะถะดะตััะฒะตะฝะฝะพััั ั ยซ127.0.0.1ยป. ะะฝะฐะปะพะณะธัะฝะพ ะฐัะฐะบัััะธะน ะผะพะถะตั ัะบะฐะทะฐัั ะฐะดัะตั ยซ0127.0.0.1ยป, ะบะพัะพััะน ะดะพะปะถะตะฝ ะฑััั ัะพะถะดะตััะฒะตะฝะตะฝ ยซ87.0.0.1ยป, ะฝะพ ะฒ ะผะพะดัะปะต ยซnode-netmaskยป ะฑัะดะตั ะพะฑัะฐะฑะพัะฐะฝ ะบะฐะบ ยซ127.0.0.1ยป. ะะฝะฐะปะพะณะธัะฝะพ ะผะพะถะฝะพ ะพะฑะผะฐะฝััั ะฟัะพะฒะตัะบั ะพะฑัะฐัะตะฝะธั ะบ ะธะฝััะฐะฝะตั ะฐะดัะตัะฐะผ, ัะบะฐะทะฐะฒ ะทะฝะฐัะตะฝะธั ะฟะพะดะพะฑะฝัะต ยซ012.0.0.1ยป (ัะบะฒะธะฒะฐะปะตะฝั ยซ10.0.0.1ยป, ะฝะพ ะฟัะธ ะฟัะพะฒะตัะบะต ะฑัะดะตั ะพะฑัะฐะฑะพัะฐะฝ ะบะฐะบ 12.0.0.1).
ะััะฒะธะฒัะธะต ะฟัะพะฑะปะตะผั ะธััะปะตะดะพะฒะฐัะตะปะธ ะฝะฐะทัะฒะฐัั ะฟัะพะฑะปะตะผั ะบะฐัะฐัััะพัะธัะฝะพะน ะธ ะฟัะธะฒะพะดัั ะฝะตัะบะพะปัะบะพ ััะตะฝะฐัะธะตะฒ ะฐัะฐะบ, ะฝะพ ะฑะพะปััะธะฝััะฒะพ ะธะท ะฝะธั ะฒัะณะปัะดัั ัะผะพะทัะธัะตะปัะฝัะผะธ. ะะฐะฟัะธะผะตั, ะณะพะฒะพัะธััั ะพ ะฒะพะทะผะพะถะฝะพััะธ ะฐัะฐะบะพะฒะฐัั ะฟัะธะปะพะถะตะฝะธะต ะฝะฐ ะฑะฐะทะต Node.js, ัััะฐะฝะฐะฒะปะธะฒะฐััะตะต ะฒะฝะตัะฝะธะต ัะพะตะดะธะฝะตะฝะธั ะดะปั ะทะฐะฟัะพัะฐ ัะตััััะฐ ะฝะฐ ะพัะฝะพะฒะต ะฟะฐัะฐะผะตััะพะฒ ะธะปะธ ะดะฐะฝะฝัั ะฒั ะพะดะฝะพะณะพ ะทะฐะฟัะพัะฐ, ะฝะพ ะบะพะฝะบัะตัะฝะพ ะฟัะธะปะพะถะตะฝะธะต ะฝะต ะฝะฐะทัะฒะฐะตััั ะธ ะฝะต ะดะตัะฐะปะธะทะธััะตััั. ะะฐะถะต ะตัะปะธ ะฝะฐะนัะธ ะฟัะธะปะพะถะตะฝะธั, ะฒัะฟะพะปะฝัััะธะต ะทะฐะณััะทะบั ัะตััััะพะฒ ะฝะฐ ะพัะฝะพะฒะต ะฒะฒะตะดัะฝะฝัั IP-ะฐะดัะตัะพะฒ, ะฝะต ัะพะฒัะตะผ ััะฝะพ ะบะฐะบ ะผะพะถะฝะพ ะฟัะธะผะตะฝะธัั ััะทะฒะธะผะพััั ะฝะฐ ะฟัะฐะบัะธะบะต ะฑะตะท ะฟะพะดัะพะตะดะธะฝะตะฝะธั ะบ ะปะพะบะฐะปัะฝะพะน ัะตัะธ ะธะปะธ ะฑะตะท ะฟะพะปััะตะฝะธั ะบะพะฝััะพะปั ะทะฐ ยซะทะตัะบะฐะปัะฝัะผะธยป IP-ะฐะดัะตัะฐะผะธ.
ะััะปะตะดะพะฒะฐัะตะปะธ ะปะธัั ะฟัะตะดะฟะพะปะฐะณะฐัั, ััะพ ะฒะปะฐะดะตะปััั 87.0.0.1 (Telecom Italia) ะธ 0177.0.0.1 (Brasil Telecom) ะธะผะตัั ะฒะพะทะผะพะถะฝะพััั ะพะฑะพะนัะธ ะพะณัะฐะฝะธัะตะฝะธะต ะดะพัััะฟะฐ ะบ 127.0.0.1. ะะพะปะตะต ัะตะฐะปะธััะธัะฝัะผ ััะตะฝะฐัะธะตะผ ัะฒะปัะตััั ะธัะฟะพะปัะทะพะฒะฐะฝะธะต ััะทะฒะธะผะพััะธ ะดะปั ะพะฑั
ะพะดะฐ ัะฐะทะปะธัะฝัั
ัะฟะธัะบะพะฒ ะฑะปะพะบะธัะพะฒะบะธ, ัะตะฐะปะธะทะพะฒะฐะฝะฝัั
ะฝะฐ ััะพัะพะฝะต ะฟัะธะปะพะถะตะฝะธั. ะัะพะฑะปะตะผะฐ ัะฐะบะถะต ะผะพะถะตั ะฟัะธะผะตะฝััััั ะดะปั ะพะฑะผะตะฝะฐ ะพะฟัะตะดะตะปะตะฝะธั ะธะฝััะฐะฝะตั-ะดะธะฐะฟะฐะทะพะฝะพะฒ ะฒ NPM-ะผะพะดัะปะต ยซprivate-ipยป.
เปเบซเบผเปเบเบเปเปเบกเบนเบ: opennet.ru