Në varësitë e paketës npm me instaluesin e PureScript janë identifikuar ndryshime malinj.

Në varësitë e paketës npm me instaluesin e PureScript. u identifikua kod malinj, i cili shfaqet gjatë përpjekjes për të instaluar paketën. purescript. Kodi malinj është i integruar përmes varësive. load-from-cwd-or-npm dhe rate-map. Rëndësishme është se mbështetjes së pakove me këto varësi iu është përkushtuar autori fillestar i paketës npm me instaluesin e PureScript, i cili deri para pak javësh merrej me mbështetje të kësaj pakete npm, por rreth një muaji paketa iu kalua kujdestarëve të tjerë.

Problemin e zbuloi një nga kujdestarët e rinj të paketës, të cilit ia ishin transferuar të drejtat për mbështetje pas shumicës së përplasjeve dhe diskutimeve të pakëndshme me autorin fillestar të paketës npm purescript. Kujdestarët e rinj janë përgjegjës për kompilatorin e PureScript dhe insistuan që paketa npm me instaluesin e tij duhet të mbështetet nga të njëjtit kujdestarë, e jo nga një person tjetër. Autori i paketës npm me instaluesin e PureScript fillimisht nuk pranoi, por më pas u dorëzua dhe ia kaloi aksesin e repo-s. Megjithatë, disa varësi mbetën nën menaxhimin e tij.

JavaScript lehti na samare oĆŸgningu 0.13.2 dhe
përgjigje përkatëse e paketës npm me instaluesin është përgatitur nga ndihmës të rinj, në varësi të të cilëve është identifikuar kod i dëmshëm. Ndihmësi, i cili është larguar nga posti, i paketës npm me instaluesin PureScript, deklaroi se llogaria e tij ishte kompromituar nga sulmues të panjohur. Megjithatë, në formën aktuale, veprimet e kodit të dëmshëm ishin të kufizuara vetëm në sabotimin e instalimit të paketës, e cila ishte versioni i parë nga ndihmësit e rinj. Veprimet e dëmshme ishin të kufizuara në një cikël me daljen e një gabimi kur përpiqeshit të instalonit paketën me komandën "npm i -g purescript" pa kryer një aktivitet të qartë të dëmshëm.

I janë identifikuar dy sulme. Pasi kaluan disa orë pas daljes zyrtare të versionit të ri të paketës npm purescript, dikush kishte formuar një version të ri të varësisë load-from-cwd-or-npm 3.0.2, ndryshimet në të cilat bënë që thirrja loadFromCwdOrNpm() të kthejë një rrjedhë, PassThrough, e cila pasqyronte kërkesat hyrëse si vlera dalëse.

Pas 4 ditësh, pasi zhvilluesit zgjidhën burimin e çrregullimeve dhe përgatitën një version të ri për të përjashtuar load-from-cwd-or-npm nga varësitë, kriminelët lëshuan një version tjetër load-from-cwd-or-npm 3.0.4, në të cilin kodi keqdashës u hoq. Megjithatë, pothuajse menjëherë u lëshua një version tjetër i varësisë rate-map 1.0.3, i cili përfshinte një ndryshim që bllokonte thirrjen e callback për ngarkimin. Kështu, në të dy rastet, ndryshimet në versionet e reja load-from-cwd-or-npm dhe rate-map kishin karakter të hapur sabotazhi. Për më shumë, në kodin e keqdashës u kishte një kontroll që aktivizonte veprimet çrregulluese vetëm gjatë instalimit të lëshimit nga shoqërues të rinj dhe nuk shfaqej në procesin e instalimit të versioneve të vjetra.

Zhvilluesit e zgjidhën problemin duke lëshuar një version të ri në të cilin varësitë problematike u hoqën. Për të përjashtuar që kodi i komprometuar të ngjitej në sistemet e përdoruesve pas përpjekjes për të instaluar versionin problematik të PureScript, rekomandohet që të hiqet përmbajtja e katalogëve node_modules dhe skedarëve package-lock.json, dhe pastaj të vendoset si kufi minimal versioni purescript 0.13.2.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster