NPM เจตเจฟเฉฑเจš เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ เจœเฉ‹ เจชเฉˆเจ•เฉ‡เจœ เจ‡เฉฐเจธเจŸเจพเจฒเฉ‡เจธเจผเจจ เจฆเฉŒเจฐเจพเจจ เจ†เจฐเจฌเจฟเจŸเจฐเจฐเฉ€ เจซเจพเจˆเจฒเจพเจ‚ เจจเฉ‚เฉฐ เจธเฉ‹เจงเจฃ เจฆเฉ€ เจ†เจ—เจฟเจ† เจฆเจฟเฉฐเจฆเฉ€ เจนเฉˆ

NPM 6.13.4 เจชเฉˆเจ•เฉ‡เจœ เจฎเฉˆเจจเฉ‡เจœเจฐ เจฆเฉ‡ เจ…เฉฑเจชเจกเฉ‡เจŸ เจตเจฟเฉฑเจš, Node.js เจกเจฟเจธเจŸเจฐเฉ€เจฌเจฟเจŠเจธเจผเจจ เจตเจฟเฉฑเจš เจธเจผเจพเจฎเจฒ เจนเฉˆ เจ…เจคเฉ‡ JavaScript เจญเจพเจธเจผเจพ เจตเจฟเฉฑเจš เจฎเฉ‹เจกเฉ€เจŠเจฒ เจตเฉฐเจกเจฃ เจฒเจˆ เจตเจฐเจคเจฟเจ† เจœเจพเจ‚เจฆเจพ เจนเฉˆ, เจนเจŸเจพเจ‡เจ† เจคเจฟเฉฐเจจ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€เจ†เจ‚ (CVE-2019-16775, CVE-2019-16776 ะธ CVE-2019-16777), เจœเฉ‹ เจนเจฎเจฒเจพเจตเจฐ เจฆเฉเจ†เจฐเจพ เจคเจฟเจ†เจฐ เจ•เฉ€เจคเฉ‡ เจชเฉˆเจ•เฉ‡เจœ เจจเฉ‚เฉฐ เจธเจฅเจพเจชเจฟเจค เจ•เจฐเจจ เจตเฉ‡เจฒเฉ‡ เจ†เจฐเจฌเจฟเจŸเจฐเจฐเฉ€ เจธเจฟเจธเจŸเจฎ เจซเจพเจˆเจฒเจพเจ‚ เจจเฉ‚เฉฐ เจธเฉ‹เจงเจฃ เจœเจพเจ‚ เจ“เจตเจฐเจฐเจพเจˆเจŸ เจ•เจฐเจจ เจฆเฉ€ เจ†เจ—เจฟเจ† เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจธเฉเจฐเฉฑเจ–เจฟเจ† เจฒเจˆ เจ‡เฉฑเจ• เจนเฉฑเจฒ เจตเจœเฉ‹เจ‚, เจคเฉเจธเฉ€เจ‚ เจ‡เจธเจจเฉ‚เฉฐ "-ignore-scripts" เจตเจฟเจ•เจฒเจช เจจเจพเจฒ เจ‡เฉฐเจธเจŸเจพเจฒ เจ•เจฐ เจธเจ•เจฆเฉ‡ เจนเฉ‹, เจœเฉ‹ เจ•เจฟ เจฌเจฟเจฒเจŸ-เจ‡เจจ เจนเฉˆเจ‚เจกเจฒเจฐ เจชเฉˆเจ•เฉ‡เจœเจพเจ‚ เจจเฉ‚เฉฐ เจšเจฒเจพเจ‰เจฃ เจฆเฉ€ เจฎเจจเจพเจนเฉ€ เจ•เจฐเจฆเจพ เจนเฉˆเฅค NPM เจกเจฟเจตเฉˆเจฒเจชเจฐเจพเจ‚ เจจเฉ‡ เจฐเจฟเจชเฉ‹เจœเจผเจŸเจฐเฉ€ เจตเจฟเฉฑเจš เจ‰เจชเจฒเจฌเจง เจชเฉˆเจ•เฉ‡เจœเจพเจ‚ เจฆเจพ เจตเจฟเจธเจผเจฒเฉ‡เจธเจผเจฃ เจ•เฉ€เจคเจพ เจ…เจคเฉ‡ เจนเจฎเจฒเจฟเจ†เจ‚ เจจเฉ‚เฉฐ เจ…เฉฐเจœเจพเจฎ เจฆเฉ‡เจฃ เจฒเจˆ เจตเจฐเจคเฉ€เจ†เจ‚ เจœเจพเจฃ เจตเจพเจฒเฉ€เจ†เจ‚ เจชเจ›เจพเจฃเฉ€เจ†เจ‚ เจธเจฎเฉฑเจธเจฟเจ†เจตเจพเจ‚ เจฆเฉ‡ เจ•เฉ‹เจˆ เจจเจฟเจธเจผเจพเจจ เจจเจนเฉ€เจ‚ เจฎเจฟเจฒเฉ‡เฅค

  • CVE-2019-16777 เจฆเจฟเจ–เจพเจˆ เจฆเจฟเฉฐเจฆเจพ เจนเฉˆ 6.13.4 เจคเฉ‹เจ‚ เจชเจนเจฟเจฒเจพเจ‚ เจฆเฉ‡ เจฐเฉ€เจฒเฉ€เจœเจผเจพเจ‚ เจตเจฟเฉฑเจš เจ…เจคเฉ‡ เจคเฉเจนเจพเจจเฉ‚เฉฐ เจ—เจฒเฉ‹เจฌเจฒ เจชเฉˆเจ•เฉ‡เจœ เจ‡เฉฐเจธเจŸเจพเจฒเฉ‡เจธเจผเจจ เจฆเฉŒเจฐเจพเจจ เจธเจฟเจธเจŸเจฎ เจเจ—เจœเจผเฉ€เจ•เจฟเจŠเจŸเฉ‡เจฌเจฒ เจซเจพเจˆเจฒเจพเจ‚ เจจเฉ‚เฉฐ เจ“เจตเจฐเจฐเจพเจˆเจŸ เจ•เจฐเจจ เจฆเฉ€ เจ‡เจœเจพเจœเจผเจค เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจคเฉเจธเฉ€เจ‚ เจธเจฟเจฐเจซเจผ เจŸเจพเจฐเจ—เจฟเจŸ เจกเจพเจ‡เจฐเฉˆเจ•เจŸเจฐเฉ€ เจตเจฟเฉฑเจš เจซเจพเจˆเจฒเจพเจ‚ เจจเฉ‚เฉฐ เจฌเจฆเจฒ เจธเจ•เจฆเฉ‡ เจนเฉ‹ เจœเจฟเฉฑเจฅเฉ‡ เจšเฉฑเจฒเจฃเจฏเฉ‹เจ— เจซเจพเจˆเจฒเจพเจ‚ เจ‡เฉฐเจธเจŸเจพเจฒ เจนเฉเฉฐเจฆเฉ€เจ†เจ‚ เจนเจจ (เจ†เจฎ เจคเฉŒเจฐ 'เจคเฉ‡ /usr/local/bin)เฅค
  • CVE-2019-16775 ะธ CVE-2019-16776 6.13.3 เจคเฉ‹เจ‚ เจชเจนเจฟเจฒเจพเจ‚ เจฐเฉ€เจฒเฉ€เจœเจผเจพเจ‚ เจตเจฟเฉฑเจš เจฆเจฟเจ–เจพเจˆ เจฆเจฟเฉฐเจฆเจพ เจนเฉˆ เจ…เจคเฉ‡ เจคเฉเจนเจพเจจเฉ‚เฉฐ เจกเจพเจ‡เจฐเฉˆเจ•เจŸเจฐเฉ€ เจฆเฉ‡ เจฌเจพเจนเจฐ เจฎเฉ‹เจกเฉ€เจŠเจฒ (เจจเฉ‹เจก_เจฎเฉŒเจกเจฟเจŠเจฒ) เจจเจพเจฒ เจœเจพเจ‚ เจชเฉˆเจ•เฉ‡เจœ.json (โ€œ/../โ€ เจตเจพเจฒเฉ‡ เจฎเจพเจฐเจ—เจพเจ‚ เจตเจฟเฉฑเจš เจฌเจฟเจจ เจซเฉ€เจฒเจก เจจเฉ‚เฉฐ เจนเฉ‡เจฐเจพเจซเฉ‡เจฐเฉ€ เจ•เจฐเจ•เฉ‡ เจ‡เฉฑเจ• เจšเจฟเฉฐเจจเฉเจนเจพเจคเจฎเจ• เจฒเจฟเฉฐเจ• เจฌเจฃเจพ เจ•เฉ‡ เจ‡เฉฑเจ• เจ†เจฐเจฌเจฟเจŸเจฐเจฐเฉ€ เจซเจพเจˆเจฒ เจฒเจฟเจ–เจฃ เจฆเฉ€ เจ‡เจœเจพเจœเจผเจค เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจฌเจฟเจจ เจ–เฉ‡เจคเจฐ เจตเจฟเฉฑเจš เจ‡เจœเจพเจœเจผเจค เจฆเจฟเฉฑเจคเฉ€ เจ—เจˆ เจนเฉˆ)เฅค

    เจธเจฐเฉ‹เจค: opennet.ru

  • เจ‡เฉฑเจ• เจŸเจฟเฉฑเจชเจฃเฉ€ เจœเฉ‹เฉœเฉ‹