În repository-ul de pachete NPM a fost identificată o problemă de securitate care permite proprietarului pachetului să adauge orice utilizator în calitate de întreținător, fără a obține consimțământul acestuia și fără a-l informa despre această acțiune. Problema este agravată de faptul că, după ce un utilizator terț a fost adăugat ca întreținător, autorul inițial al pachetului ar putea să se elimine din lista de întreținători, iar utilizatorul terț rămânea singura persoană responsabilă pentru pachet.
Problema putea fi exploatată de către creatorii de pachete malițioase pentru a adăuga întreținători cunoscuți sau companii mari, în scopul de a câștiga încrederea utilizatorilor și de a crea iluzia că dezvoltatorii reputați sunt responsabili pentru acel pachet, deși în realitate nu au nicio legătură cu acesta și nici măcar nu știu de existența sa. De exemplu, un atacator ar fi putut publica un pachet malițios, schimba întreținătorul și invita utilizatorii să testeze o nouă dezvoltare a unei companii mari. Această vulnerabilitate putea fi de asemenea utilizată pentru a compromite reputația anumitor dezvoltatori, prezentându-i ca inițiatori ai unor acțiuni dubioase și acțiuni malițioase.
Compania GitHub a fost notificată despre problemă pe 10 februarie și a remediat-o pe npmjs.com pe 26 aprilie, prin introducerea unei confirmări obligatorii din partea utilizatorilor pentru acceptarea aderării la un alt proiect. Dezvoltatorilor unui număr mare de pachete NPM li s-a recomandat să verifice dacă în lista pachetelor deținute există legături adăugate fără consimțământul lor.
Sursa: opennet.ro
