O vulnerabilitate în NPM, care permite modificarea fișierelor arbitrare la instalarea pachetului.

În actualizarea managerului de pachete NPM 6.13.4, inclusă în livrarea Node.js și utilizată pentru distribuirea modulelor JavaScript, remediate sunt trei vulnerabilități (CVE-2019-16775, CVE-2019-16776 și CVE-2019-16777), care permit modificarea sau suprascrierea fișierelor sistemului în timpul instalării unui pachet pregătit de un atacator. Ca o măsură de protecție, se poate utiliza opțiunea „—ignore-scripts”, care interzice executarea scripturilor integrate în pachete. Dezvoltatorii NPM au analizat pachetele existente în repository și nu au găsit dovezi ale utilizării vulnerabilităților descoperite pentru a efectua atacuri.

  • CVE-2019-16777 se manifestă în versiunile anterioare de 6.13.4 și permite suprascrierea fișierelor executabile ale sistemului în timpul instalării globale a unui pachet. Pot fi înlocuite doar fișierele din directorul țintă, unde sunt instalate fișierele executabile (de obicei /usr/local/bin).
  • CVE-2019-16775 și CVE-2019-16776 apar în versiunile anterioare de 6.13.3 și permit scrierea unui fișier arbitrar prin crearea unui link simbolic către fișiere din afara directorului modulelor (node_modules) sau prin manipulări cu câmpul bin din package.json (în câmpul bin era permisă utilizarea căilor cu „/../”).

    Sursa: opennet.ro

  • Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster