Në paketën NPM coa, e cila ka 9 milion shkarkime në javë, është inkorporuar malware.

Pemësuesit arritën të merrnin kontrollin mbi NPM paketën coa dhe të lëshonin përditësime 2.0.3, 2.0.4, 2.1.1, 2.1.3 dhe 3.1.3, të cilat përmbanin modifikime të dëmshme. Paketa coa, e cila ofron funksione për analizimin e argumenteve të linjës së komandës, numëron rreth 9 milion shkarkime në javë dhe përdoret si varësi nga 159 NPM-paketa të tjera, përfshirë react-scripts dhe vue/cli-service. Administrata e NPM ka hequr tashmë lëshimin me modifikime të dëmshme dhe ka bllokuar publikimin e versioneve të reja deri në rivendosjen e aksesit në depozitën e zhvilluesit kryesor.

Sulmi u krye përmes hakerimit të llogarisë së zhvilluesit të projektit. Modifikimet e dëmshme të shtuara janë të ngjashme me ato që u përdorën në sulmin e bërë dy javë më parë ndaj përdoruesve të NPM paketës UAParser.js, por u kufizuan vetëm në platformën Windows (në bloket e shkarkimit për Linux dhe macOS u lanë vendet bosh). Një skedar ekzekutiv për realizimin e minierës së kriptovalutës Monero (u përdor minierja XMRig) ngarkohej dhe ekzekutohej në sistemin e përdoruesit nga një host i jashtëm, duke instaluar gjithashtu një bibliotekë për kapjen e fjalëkalimeve.

Gjatë formimit të paketës me kod të dëmshëm, ndodhi një gabim që shkaktoi një dështim gjatë instalimit të paketës, prandaj problemi u identifikua shpejt dhe përhapja e përditësimit të dëmshëm u bllokua në një fazë të hershme. Përdoruesit duhet të sigurohen që kanë instaluar versionin coa 2.0.2 dhe preferohet të shtojnë në package.json të projekteve të tyre një lidhje me versionin funksional në rast të një kompromise tjetër. npm dhe yarn: "resolutions": { "coa": "2.0.2" }, pnpm: "pnpm": { "overrides": { "coa": "2.0.2" } },

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster