Një vulnerabilitet në repositorin NPM, i cili lejon të shtohet një mbikëqyrës pa konfirmim

Në repositorin e paketave NPM u identifikua një problem sigurie, i cili i lejon pronarit të paketës të shtojë në radhët e mbikëqyrësve çdo përdorues, pa marrë pëlqimin e këtij përdoruesi dhe pa informuar për veprimin e kryer. Problemi përkeqësohet nga fakti se pas shtimit të një përdoruesi të huaj në radhët e mbikëqyrësve, autori fillestar i paketës mund të fshijë veten nga lista e mbikëqyrësve dhe përdoruesi i huaj mbetet i vetmi që është përgjegjës për paketën.

Krijuesit e paketeve të dëmshme mund të shfrytëzojnë këtë problem për të shtuar në radhët e mbikëqyrësve zhvillues të njohur ose kompani të mëdha, me qëllim që të rrisin besimin e përdoruesve dhe të krijojnë iluzionin se zhvilluesit e njohur janë përgjegjës për paketën, përkundër faktit se ata nuk kanë asnjë lidhje me të dhe madje nuk dinë për ekzistencën e saj. Për shembull, një sulmues mund të publikojë një paketë të dëmshme, të ndryshojë mbikëqyrësin dhe të ftojë përdoruesit të testojnë një zhvillim të ri nga një kompani e madhe. Vulnerabiliteti gjithashtu mund të shfrytëzohej për të diskredituar reputacionin e disa zhvilluesve, duke i paraqitur ata si iniciatorë të veprimeve dyshuese dhe veprimeve të dëmshme.

Kompania GitHub u informua për problemin më 10 shkurt dhe e zgjidhi atë në npmjs.com më 26 prill përmes vendosjes së miratimit të detyrueshëm nga përdoruesit për t'u bashkuar me një projekt tjetër. Zhvilluesve të një numri të madh paketash NPM u rekomandohet të verifikojnë nëse ka lidhje të shtuara pa pëlqimin e tyre në listen e paketave që posedojnë.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster