Разработчики пакетного менеджера NPM устранили опасную уязвимость

Разработчики пакетного менеджера NPM устранили опасную уязвимость

Разработчики пакетного менеджера NPM устранили опасную уязвимость в наборе инструментов командной строки, позволяющую злоумышленникам модифицировать файлы на системе пользователя при установке пакета. Проблема затрагивает версии NPM до 6.13.3, а также версии альтернативного NPM-клиента Yarn младше релиза 1.21.1.

Уязвимость может быть проэксплуатирована путем создания записи в поле 'bin' package.json. В результате атакующий получит возможность изменить и/или получить доступ к произвольным файлам на системе пользователя при установке пакета, пояснила команда проекта.

Данная проблема оказалась не единственной. Разработчик обнаружил в NPM уязвимость, предоставляющую возможность создавать произвольные символические ссылки на любой файл. Версии NPM до 6.13.3, а также все текущие версии Yarn позволяют перезаписать существующие бинарные файлы, но только в каталоге /usr/local/bin.

По словам разработчика, эксплуатация не потребует значительных усилий.


Опубликовано: 12 декабря 2019


Выбрать программное обеспечение


Напишите запрос на программное обеспечение нам в Viber
+380503703627


Контакты Ай Ти Про

info@itpro.ua
Телефон: +38 (044) 257-24-44