Node.js tarqatilishiga kiritilgan va JavaScript tilida modullarni tarqatishda foydalaniladigan NPM 6.13.4 paket menejerining yangilanishida, uchta zaiflik (, и ), bu tajovuzkor tomonidan tayyorlangan paketni o'rnatishda o'zboshimchalik bilan tizim fayllarini o'zgartirish yoki ustiga yozish imkonini beradi. Himoya uchun vaqtinchalik yechim sifatida siz uni “-ignore-scripts” opsiyasi bilan o'rnatishingiz mumkin, bu esa o'rnatilgan ishlov beruvchilar paketlarini bajarishni taqiqlaydi. NPM ishlab chiquvchilari omborda mavjud bo'lgan paketlarni tahlil qilishdi va hujumlarni amalga oshirish uchun foydalanilgan aniqlangan muammolarning izlarini topmadilar.
Manba: opennet.ru
