Vulnerabilitet në NPM që lejon ndryshimin e skedarëve të rastësishëm gjatë instalimit të paketës

Në përditësimin e menaxherit të paketave NPM 6.13.4, i përfshirë në shpërndarjen e Node.js dhe i përdorur për shpërndarjen e moduleve në gjuhën JavaScript, janë zgjidhur tri dobësi (CVE-2019-16775, CVE-2019-16776 dhe CVE-2019-16777), që lejojnë modifikimin ose mbishkrimin e skedarëve sistemikë të rastësishëm gjatë instalimit të një pakete të përgatitur nga një sulmues. Si një mënyrë mbrojtëse, mund të përdoret opsioni "--ignore-scripts" për të ndaluar ekzekutimin e trajtuesve të integruar të paketave. Zhvilluesit e NPM kanë analizuar paketat e disponueshme në depo dhe nuk kanë gjetur shenja të shfrytëzimit të këtyre problemeve për të kryer sulme.

  • CVE-2019-16777 shfaqet nĂ« versionet deri nĂ« 6.13.4 dhe lejon mbishkrimin e skedarĂ«ve ekzekutivĂ« tĂ« sistemit gjatĂ« instalimit global tĂ« paketĂ«s. Munden tĂ« zĂ«vendĂ«sohen vetĂ«m skedarĂ«t nĂ« katalogun e caktuar, ku instalohen skedarĂ«t ekzekutivĂ« (zakonisht /usr/local/bin).
  • CVE-2019-16775 dhe CVE-2019-16776 shfaqen nĂ« versionet deri nĂ« 6.13.3 dhe lejojnĂ« shkruarjen e njĂ« skedari tĂ« rastĂ«sishĂ«m pĂ«rmes krijimit tĂ« njĂ« lidhjeje simbolike nĂ« skedarĂ« jashtĂ« katalogut tĂ« moduleve (node_modules) ose pĂ«rmes manipulimeve me fushĂ«n bin nĂ« package.json (nĂ« fushĂ«n bin lejohej pĂ«rdorimi i rrugĂ«ve me "/../").

    Burimi: opennet.ru

  • Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster