Github Güvenlik Ekibi, NPM CLI tarafından kullanılan NPM paketlerinde, "Trar" ve "@ NPMCLI / Arborist", "TRM" ve "@ NPMCLI / Arborist" de çeşitli yüksek şiddetli güvenlik açıklarını belirlemiştir.
Katran paketi ortalama olarak 20 milyon haftalık indirme aldı, oysa arborist her hafta 300.000 kez indirildi.
Güvenlik açıkları hem Windows hem de UNIX tabanlı kullanıcıları etkiler ve eğer açılmamışsa, güvenilmeyen NPM paketlerini kuran bir sistemde rasgele kod yürütülmesini sağlamak için saldırganlar tarafından istismarlanabilir.
Temmuz ve Ağustos ayları arasında bu yıl, güvenlik araştırmacıları ve böcek ödül avcıları Robert Chen ve Philip Papur, açık kaynaklı node.js paketlerinde, katran ve @ NPMCLI / Arborist'teki keyfi kod yürütme güvenlik açıklarını tespit etti.
Bu güvenlik açıklarının keşfedilmesinde araştırmacılar, NPM'yi Github'un böcek ödül programlarından biri ile özel olarak bilgilendirdiler.
Araştırmacıların raporlarının incelenmesi üzerine Github Güvenlik Ekibi, yukarıda belirtilen paketlerde hem Windows hem de Unix tabanlı sistemleri etkileyen bazı daha yüksek şiddetli güvenlik açıkları buldu.
Node.js paketi katranı, kurulum sonrası NPM paketlerini açmak için gereken montajcılara bir çekirdek bağımlılığı olmaya devam ediyor. Paket de binlerce diğer açık kaynaklı proje tarafından kullanılır ve bu nedenle her hafta yaklaşık 20 milyon indirme alıyor. Arborist paketi NPM CLI tarafından güvenilen çekirdek bir bağımlılıktır ve NODE_MODULES ağaçlarını yönetmek için kullanılır.
Bu ZIP kayma güvenlik açıkları, NPM CLI'sini kullanarak güvenilmeyen NPM paketlerini kuran veya güvenilmeyen paketleri çıkarmak için "katran" kullanarak geliştiriciler için bir problem oluşturur.
Varsayılan olarak, NPM paketleri, zip benzeri arşivler olan ve kurulum araçları tarafından çıkarılması gereken şekilde .tar.gz veya .tgz dosyaları olarak gönderilir.
Bu arşivleri çıkaran araçlar, arşiv içindeki herhangi bir kötü amaçlı yolların ideal bir şekilde, mevcut dosyaların, özellikle de duyarlı olanları dosya sisteminin üzerine yazılmasını sağlamalıdır.
Ancak, aşağıda listelenen güvenlik açıklarından dolayı, ekstrakte edildiğinde NPM paketi, NPM yükleme komutunu çalıştıran kullanıcının ayrıcalıkları ile keyfi dosyaların üzerine yazabilir:
"CVE-2021-32804, CVE-2021-37713, CVE-2021-39134 ve CVE-2021-39135, özellikle kötü amaçlı veya güvenilmeyen bir NPM paketi kurulumunu işlerken NPM CLI'sinde güvenlik etkisine sahip" diyor, " Github'ta Güvenlik Görevlisi.
"Bu sorunların bazıları, paketi yaşam döngüsü komut dosyalarının işlenmesini önlemek için -, - ayarlı komut dosyalarını kullanıyor olsanız bile, keyfi kod yürütülmesine neden olabilir."
Github Security ekibi, hem chen hem de papurt sorumlu açıklamaları için teşekkür etti ve GitHub'ı güvende tutmadaki çabaları için onlara 14.500 dolarlık bir ödül verdi.
GitHub'a ait olan NPM, geliştiricilere bir tweet'te en kısa sürede bu güvenlik açıklarını çözmelerini istedi:
Aksiyon önerilir: "TAR` ve` @ NPMCLI / ARBORIST` içindeki yeni keşfedilen güvenlik açıklarının ardından, @nodejs 12/14 / 16 veya NPM 6 / 7'nin en son sürümlerine de yükseltme yapmanızı yanıt vermenin yanı sıra katran. Devamını oku: https://t.co/t4wavwj0mx
Geliştiriciler, katran bağımlılığı sürümlerini 4.4.19, 5.0.11 veya 6.1.10'a yükseltmeli ve güvenlik açıklarını düzeltmek için @ NPMCLI / Arborist sürüm 2.8.2'yi yükseltmelidir.
NPM CLI, V6.14.15, v7.21.0 versiyonları için V6.21.0 veya daha yeni düzeltmeyi içerir. Ek olarak, NODE.JS sürüm 12, 14 veya 16, sabit katran sürümüyle birlikte gelir ve GitHub'a göre güvenli bir şekilde yükseltilebilir.
Github'ın detaylı blog yazılarında bu güvenlik açıkları ile ilgili tüm detaylar mevcuttur.
Google'ın tensorflow, kod yürütme kusurundan dolayı YAML desteğini düşürdü.
Kritik NetMask Network Bug Binlerce Uygulamayı Etkiler
Kritik CloudFlare CDN Kusuruna, tüm sitelerin% 12'sinden ödün verildi
Bluetooth braktooth hataları milyarlarca cihazı etkileyebilir
QNAP, NAS cihazlarını etkileyen OpenSSL hataları için yamalar üzerinde çalışır.
Kaynak: Bleeping Computer