ProHoster > Blog > Știri despre internet > O vulnerabilitate în NPM, care permite modificarea fișierelor arbitrare la instalarea pachetului.
O vulnerabilitate în NPM, care permite modificarea fișierelor arbitrare la instalarea pachetului.
În actualizarea managerului de pachete NPM 6.13.4, inclusă în livrarea Node.js și utilizată pentru distribuirea modulelor JavaScript, sunt trei vulnerabilități (, și ), care permit modificarea sau suprascrierea fișierelor sistemului în timpul instalării unui pachet pregătit de un atacator. Ca o măsură de protecție, se poate utiliza opțiunea „—ignore-scripts”, care interzice executarea scripturilor integrate în pachete. Dezvoltatorii NPM au analizat pachetele existente în repository și nu au găsit dovezi ale utilizării vulnerabilităților descoperite pentru a efectua atacuri.
CVE-2019-16777 în versiunile anterioare de 6.13.4 și permite suprascrierea fișierelor executabile ale sistemului în timpul instalării globale a unui pachet. Pot fi înlocuite doar fișierele din directorul țintă, unde sunt instalate fișierele executabile (de obicei /usr/local/bin).
și apar în versiunile anterioare de 6.13.3 și permit scrierea unui fișier arbitrar prin crearea unui link simbolic către fișiere din afara directorului modulelor (node_modules) sau prin manipulări cu câmpul bin din package.json (în câmpul bin era permisă utilizarea căilor cu „/../”).
Folosim fișiere cookie, pentru a oferi cea mai bună experiență pe site-ul nostru. Continuând să folosiți site-ul, acceptați politica noastră de confidențialitate.Accept
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster