Në depozitën e pakove NPM është identifikuar një problem sigurie që i lejon pronarit të paketës të shtojë çdo përdorues si mbështetës, pa marrë miratimin e këtij përdoruesi dhe pa e informuar për veprimin. Problemi përkeqësohet nga fakti se, pas shtimit të një përdoruesi të tretë si mbështetës, autori origjinal i paketës mund të largohet nga lista e mbështetësve dhe përdoruesi i tretë mbetet si personi i vetëm përgjegjës për paketën.
Krijuesit e pakove të dëmshme mund të përfitojnë nga ky problem për të shtuar në listën e mbështetësve zhvillues të njohur apo kompani të mëdha me qëllim që të rrisin besimin e përdoruesve dhe të krijojnë iluzionin se zhvilluesit e njohur janë përgjegjës për paketën, ndërsa në të vërtetë nuk kanë asnjë lidhje me të dhe madje nuk dinë për ekzistencën e saj. Për shembull, një sulmues mund të vendosë një paketë të dëmshme, të ndryshojë mbështetësin dhe të ftojë përdoruesit të testojnë një zhvillim të ri nga një kompani të madhe. Ky dobësi gjithashtu mund të përdoret për të dëmtuar reputacionin e disa zhvilluesve, duke i paraqitur ata si iniciatorë të veprimeve të dyshimta dhe aktiviteteve të dëmshme.
Kompania GitHub u njoftua për problemin më 10 shkurt dhe e zgjidhi atë në npmjs.com më 26 prill duke futur një verifikim të detyrueshëm për miratimin e përdoruesve për t'u bashkuar me një projekt tjetër. Zhvilluesve të një numri të madh paketash NPM u është rekomanduar të kontrollojnë nëse ka lidhje të shtyra pa miratimin e tyre në listën e paketave që i përkasin.
Burimi: opennet.ru
