Në paketën NPM coa, e cila ka 9 milion shkarkime në javë, është futur malware.

Sfiduesit arritën të merrnin kontrollin mbi paketën NPM coa dhe publikuan përditësimet 2.0.3, 2.0.4, 2.1.1, 2.1.3 dhe 3.1.3, që përmbajnë ndryshime të dëmshme. Paketa coa, e cila ofron funksione për analizimin e argumenteve të komandës, ka rreth 9 milion shkarkime në javë dhe përdoret si një varësi në 159 paketa të tjera NPM, duke përfshirë react-scripts dhe vue/cli-service. Administrata e NPM ka hequr tashmë lëshimin me ndryshime të dëmshme dhe ka bllokuar publikimin e versioneve të reja deri në rikthimin e aksesit në depozitat e zhvilluesit kryesor.

Sulmi është realizuar përmes kompromitimit të llogarisë së zhvilluesit të projektit. Ndryshimet e dëmshme të shtuara janë të ngjashme me ato që u përdorën në sulmin e dy javëve më parë ndaj përdoruesve të paketës NPM UAParser.js, por janë kufizuar vetëm në platformën Windows (në blloqet e ngarkesës për Linux dhe macOS janë lënë zëvendësime bosh). Në sistemin e përdoruesit rregullohej një skedar ekzekutiv nga një host i jashtëm për të realizuar minimin e kripto-monedhës Monero (u përdor miner XMRig) dhe u instalua një bibliotekë për kapjen e fjalëkalimeve.

Gjatë krijimit të paketës me kod të dëmshëm, është bërë një gabim që shkaktonte një dështim gjatë instalimit të paketës, prandaj problemi u zbulua shpejt dhe përhapja e përditësimeve të dëmshme u bllokua në fazën e hershme. Përdoruesi duhet të sigurohet që të kenë versionin coa 2.0.2 të instaluar dhe është e preferueshme të shtojnë në package.json e projekteve të tyre lidhjen me versionin e punës në rast të një rikompromitimi të përsëritur. npm dhe yarn: "resolutions": { "coa": "2.0.2" }, pnpm: "pnpm": { "overrides": { "coa": "2.0.2" }},

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster