Administratoret e depozitës NPM paketën , në të cilën u identifikua një injeksion keqdashës. Paketa keqdashëse kishte mbetur e padukshme që nga gushti i vitit të kaluar. Gjatë një viti, hakerët arritën të publikojnë 7 versione të reja, të cilat janë shkarkuar rreth 200 herë.
Kur instalohej paketa, aktivizohej një skedari ekzekutiv për Windows, që dërgonte informacion të ndjeshëm në një host të jashtëm. Përdoruesve që instaluan paketën u rekomandohet të ndryshojnë menjëherë të gjitha çelësat e enkriptimit dhe llogaritë që ndodhen në sistem, si dhe të kontrollojnë sistemin për mundësinë e mbetjeve nga hakerët (heqja e paketës nga sistemi nuk garanton largimin e softuerit të keqdashshëm të lidhur me të).
Gjithashtu mund të theksohet aktualizimi i menaxherit të paketave , duke filluar nga ai, dosjet që i përkasin përdoruesit root, mund të krijohen vetëm në katalogët që i përkasin root (vendosja e këtyre dosjeve në katalogët e përdoruesve të zakonshëm ndalohet). Në versionin e ri është rregulluar gjithashtu një problem që shkaktonte crash nëse opsioni "--user" i referohet një përdoruesi që nuk ekziston (problemi ndodhte kryesisht tek përdoruesit e Docker). Në "npm ci" është ofruar akses i plotë në të gjitha vlerat e konfigurimeve të npm.
Burimi: opennet.ru
