Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 01-31-2025, 09:48 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Злоумышленник мог создавать вредоносные пакеты и назначать их доверенным популярным мейнтейнерам без их ведома.

В крупнейшем репозитории пакетов в экосистеме JavaScript Node Package Manager (NPM) была обнаружена «логическая уязвимость», эксплуатация которой позволяла злоумышленникам выдавать мошеннические библиотеки за легитимные и обманом заставлять ничего не подозревающих разработчиков устанавливать их.
Исследователи из ИБ-компании Aqua назвали данную угрозу цепочке поставок Package Planting («подсадкой пакетов»). Эксперты сообщили о проблеме 10 февраля нынешнего года, и уязвимость была исправлена 26 апреля.
Злоумышленник мог создавать пакеты с вредоносными программами и назначать их доверенным популярным мейнтейнерам без их ведома. Идея состоит в том, чтобы добавить к вредоносному пакету надежных владельцев, связанных с другими популярными npm-библиотеками, в надежде обманом заставить других разработчиков загрузить «плохой» пакет.
Последствия такой атаки на цепочку поставок значительны по ряду причин. Это не только создает ложное чувство доверия среди разработчиков, но также может нанести ущерб репутации легитимных мейнтейнеров пакетов.
Reply

Tags
NULL

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 03:03 PM.