Vulnerability in NPM allowing modification of arbitrary files during package installation

W aktualizacji menedżera pakietów NPM 6.13.4, dołączonego do Node.js i używanego do dystrybucji modułów w języku JavaScript, zostały usunięte trzech luk bezpieczeństwa (CVE-2019-16775, CVE-2019-16776 i CVE-2019-16777), które pozwalają modyfikować lub nadpisywać dowolne pliki systemowe podczas instalacji pakietu przygotowanego przez atakującego. Jako obejście ochrony można stosować instalację z opcją „—ignore-scripts”, która zabrania wykonywania wbudowanych skryptów pakietów. Develperzy NPM przeanalizowali dostępne w repozytorium pakiety i nie znaleźli śladów wykorzystania odkrytych problemów do przeprowadzenia ataków.

  • CVE-2019-16777 objawia się w wersjach do 6.13.4 i umożliwia nadpisywanie plików wykonywalnych systemu podczas globalnej instalacji pakietu. Można podmienić tylko pliki w docelowym katalogu, do którego instalowane są pliki wykonywalne (zazwyczaj /usr/local/bin).
  • CVE-2019-16775 i CVE-2019-16776 występują w wersjach do 6.13.3 i pozwalają zapisać dowolny plik przez utworzenie dowiązania symbolicznego do plików spoza katalogu z modułami (node_modules) lub przez manipulacje w polu bin w package.json (w polu bin dopuszczano zastosowanie ścieżek z „/../”).

    Źródło: opennet.ru

  • Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster