Sulmi në NPM që lejon përcaktimin e pranisë së paketave në repozita të privatizuara

Në NPM është zbuluar një mangësi që lejon përcaktimin e ekzistencës së paketave në repozita të mbyllura. Problemi shkaktohet nga ndryshe kohët e reagimit kur kërkohet një paketë ekzistuese dhe një të paekzistuese nga një përdorues i palës së tretë, që nuk ka qasje në repozitë. Në rast se nuk ka qasje për paketat e çdo repozite private, serveri registry.npmjs.org kthen një gabim me kodin "404", por nëse ekziston një paketë me emrin e kërkuar, gabimi jepet me një vonesë të ndjeshme. Sulmuesi mund të shfrytëzojë këtë karakteristikë për të përcaktuar praninë e paketës duke provuar emra paketash nga fjalorët.

Përcaktimi i emrave të paketave në repozita të mbyllura mund të nevojitet për të realizuar një sulm përmes përzierjes së varësive, që manipuluese me ndërprerjen e emrave të varësive në repozita publike dhe të brendshme. Duke e ditur se cilat paketat NPM të brendshme janë të pranishme në repozitat korporative, sulmuesi mund të publikojë paketa me të njëjtin emër dhe numra versioni më të rinj në repozitën publike NPM. Nëse gjatë ndërtimit, bibliotekat e brendshme nuk janë lidhur saktësisht në konfigurimin e repozitës së tyre, menaxheri i paketave npm do ta konsiderojë repozitën publike si më të preferuar dhe do të ngarkojë paketën të përgatitur nga sulmuesi.

GitHub u njoftua për problemin në mars, por refuzoi të shtonte mbrojtje nga sulmi, duke u mbrojtur me kufizime arkitekturore. Kompanitë që përdorin repozita private rekomandohen të kontrollojnë periodikisht për praninë e emrave të përbashkët në repozitën publike ose të krijojnë me emrin e tyre strehues me emra që përsërisin emrat e paketave në repozitat private, në mënyrë që sulmuesit të mos mund të publikojnë paketat e tyre me emra të përbashkëta.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster