Një dobësi në NPM që lejon ndryshimin e skedarëve të rastësishëm gjatë instalimit të një pakete

NĂ« pĂ«rditĂ«simin e menaxherit tĂ« paketave NPM 6.13.4, i cili vjen me Node.js dhe pĂ«rdoret pĂ«r shpĂ«rndarjen e moduleve nĂ« gjuhĂ«n JavaScript, janĂ« eliminuar tri vulnerabilitete (CVE-2019-16775, CVE-2019-16776 dhe CVE-2019-16777), qĂ« lejojnĂ« modifikimin ose ripĂ«rkufizimin e skedave tĂ« caktuar sistemor gjatĂ« instalimit tĂ« njĂ« pakete tĂ« pĂ«rgatitur nga njĂ« sulmues. NjĂ« mĂ«nyrĂ« pĂ«r tĂ« pĂ«rmirĂ«suar mbrojtjen Ă«shtĂ« instalimi me opsionin "—ignore-scripts", i cili ndalon ekzekutimin e menaxherĂ«ve tĂ« ngjitur tĂ« paketave. Zhvilluesit e NPM analizuan paketat qĂ« ndodhen nĂ« repositor dhe nuk gjetĂ«n tregues tĂ« pĂ«rdorimit tĂ« problemeve tĂ« zbuluara pĂ«r tĂ« kryer sulme.

  • CVE-2019-16777 shfaqet nĂ« lĂ«shimet deri nĂ« 6.13.4 dhe lejon qĂ« tĂ« mbivendosen skedat ekzekutabile sistemore gjatĂ« procesit tĂ« instalimit global tĂ« paketĂ«s. Ka mundĂ«si qĂ« tĂ« zĂ«vendĂ«sohen vetĂ«m skedat nĂ« katalogun e synuar, ku instalohen skedat ekzekutabile (zakonisht /usr/local/bin).
  • CVE-2019-16775 dhe CVE-2019-16776 manifestohen nĂ« lĂ«shimet deri nĂ« 6.13.3 dhe lejojnĂ« qĂ« tĂ« shkruhen skeda tĂ« rastĂ«sishme pĂ«rmes krijimit tĂ« lidhjeve simbolike nĂ« skeda jashtĂ« katalogut tĂ« moduleve (node_modules) ose pĂ«rmes manipulimeve me fushĂ«n bin nĂ« package.json (nĂ« fushĂ«n bin ishte e lejuar pĂ«rdorimi i rrugĂ«ve me "\/..\/ ").

    Burimi: opennet.ru

  • Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster