Vulnerability in NPM allowing modification of arbitrary files during package installation
W aktualizacji menedżera pakietów NPM 6.13.4, który jest częścią Node.js i służy do dystrybucji modułów JavaScript, usunięto trzy luki (CVE-2019-16775, CVE-2019-16776 i CVE-2019-16777), które pozwalały na modyfikację lub nadpisanie dowolnych plików systemowych podczas instalacji pakietu stworzonego przez atakującego. Możliwym obejściem ochrony może być instalacja z opcją „—ignore-scripts”, która zabrania wykonywania wbudowanych skryptów pakietów. Deweloperzy NPM […]
