Sulmi në NPM, i cili lejon të përcaktohet pranija e pakove në depot private.

Në NPM është identifikuar një mangësi që lejon përcaktimin e ekzistencës së paketeve në depo të mbyllura. Problemi shkaktohet nga ndryshimi i kohës së përgjigjes kur kërkohet një paketë ekzistuese dhe një paketë që nuk ekziston nga një përdorues i jashtëm, që nuk ka akses në depo. Në mungesë të aksesit për çdo paketë në depo private, serveri registry.npmjs.org kthen një gabim me kod "404", por në rastin e ekzistencës së paketës me emrin e kërkuar, gabimi jepet me një vonesë të ndjeshme. Sulmuesi mund ta përdorë këtë veçori për të përcaktuar praninë e paketave duke testuar emrat e paketeve nga një fjalor.

Përcaktimi i emrave të paketeve në depo private mund të kërkohet për të kryer një sulm përmes bashkimit të varësive, duke manipuluar përputhjen e emrave të varësive në depo publike dhe të brendshme. Duke ditur se cilat paketa NPM të brendshme janë të pranishme në depo të korporatave, sulmuesi mund të vendosë paketa me të njëjtin emër dhe numra versioni më të rinj në depo publike NPM. Nëse gjatë ndërtimit bibliotekat e brendshme nuk lidhen qartë në cilësime me depo të tyre, menaxheri i paketeve npm do ta konsiderojë depo publike si më prioritar dhe do të ngarkojë paketën të përgatitur nga sulmuesi.

GitHub është njoftuar për problemin në mars, por refuzoi të shtojë mbrojtje nga sulmi, duke iu referuar kufizimeve arkitekturore. Kompanive që përdorin depo private u rekomandohet të kontrollojnë rregullisht për shfaqjen e emrave përputhës në depo publike ose të krijojnë nënshkrime me emrat që përsërisin emrat e paketeve në depo private, për t'i penguar keqbërësit të vendosin paketat e tyre me emra përputhës.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster