ProHoster > Blog > Nowinki internetowe > Vulnerability in NPM allowing modification of arbitrary files during package installation
Vulnerability in NPM allowing modification of arbitrary files during package installation
W aktualizacji menedżera pakietów NPM 6.13.4, dołączonego do Node.js i używanego do dystrybucji modułów w języku JavaScript, trzech luk bezpieczeństwa (, i ), które pozwalają modyfikować lub nadpisywać dowolne pliki systemowe podczas instalacji pakietu przygotowanego przez atakującego. Jako obejście ochrony można stosować instalację z opcją „—ignore-scripts”, która zabrania wykonywania wbudowanych skryptów pakietów. Develperzy NPM przeanalizowali dostępne w repozytorium pakiety i nie znaleźli śladów wykorzystania odkrytych problemów do przeprowadzenia ataków.
CVE-2019-16777 w wersjach do 6.13.4 i umożliwia nadpisywanie plików wykonywalnych systemu podczas globalnej instalacji pakietu. Można podmienić tylko pliki w docelowym katalogu, do którego instalowane są pliki wykonywalne (zazwyczaj /usr/local/bin).
i występują w wersjach do 6.13.3 i pozwalają zapisać dowolny plik przez utworzenie dowiązania symbolicznego do plików spoza katalogu z modułami (node_modules) lub przez manipulacje w polu bin w package.json (w polu bin dopuszczano zastosowanie ścieżek z „/../”).
Używamy plików cookie, aby zapewnić najlepsze doświadczenia na naszej stronie. Kontynuując korzystanie z serwisu, akceptujesz naszą politykę prywatności.Akceptuję
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster