【误差通告】GitHub修复npm中的两个清静误差
宣布时间 2021-11-170x00 误差概述
克日,GitHub果真披露了在npm中发明并已修复的2个清静误差,攻击者可使用该误差提倡针对性的依赖混淆攻击和域名抢注,或者未经授权更新任何npm 包的新版本。
0x01 误差详情

npm是 Node.js 的包管理工具,用来装置种种 Node.js 的扩展,后被GitHub收购。
GitHub本次果真披露的两个误差是近两个月在npm中发明的,第一个误差为信息泄露误差,第二个误差为授权误差,详情如下:
npm信息泄露误差
该误差是npmjs的复制服务器上的数据走漏,这是由 "一样平常维护 "造成的,导致袒露了私有npm包的名称列表,但在维护窗口时代,这些包的内容并没有袒露。
当在为Replication.npmjs.com 上的公共 npm 副本提供支持的数据库举行维护时代,建设的纪录可能会袒露私有包的名称,虽然私有包的内容没有袒露,但这些名称信息足以让攻击者以自动化的方法举行有针对性的依赖混淆攻击和域名抢注。
虽然现在所有包括私有包名称的纪录已经从 npm 的复制数据库中删除,但replicate.npmjs.com 服务仍被第三方使用,因此第三方可能会继续保存副本或可能已将数据复制到其他地方。GitHub已经对其天生公共复制数据库的历程举行了修改,以在未来消除私人软件包名称泄露问题。
npm授权误差
此误差源于处置惩罚对npm注册表的请求的多个微服务之间不准确的授权检查和数据验证,导致授权和宣布的软件包保存差别。攻击者可以在没有适当授权的情形下使用账户宣布任何npm包的新版本。
GitHub体现该误差现在尚未被恶意使用,并且已经通过确保宣布服务和授权服务的一致性来缓解这个问题,以确保授权和宣布使用的是统一个软件包。
别的,盛行的npm库 "ua-parser-js"、"coa "和 "rc "之前在一系列攻击中被挟制,目的是用木马和加密矿工熏染开源软件消耗者。据 GitHub 称,这些盛行库的维护者都没有在他们的账户上启用双因素身份验证 (2FA),因此,为阻止这种情形再次爆发,GitHub将要求 npm 维护职员在 2022 年最先启用2FA。
0x02 处置惩罚建议
现在这些误差已经修复,建议相关用户注重提防此类攻击。
参考链接:
https://github.blog/2021-11-15-githubs-commitment-to-npm-ecosystem-security/
0x03 参考链接
https://github.blog/2021-11-15-githubs-commitment-to-npm-ecosystem-security/
https://www.bleepingcomputer.com/news/security/npm-fixes-private-package-names-leak-serious-authorization-bug/
https://securityaffairs.co/wordpress/124671/security/github-npm-package-flaws.html?
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-11-17 | 首次宣布 |
0x05 附录
尊龙凯官网入口简介
尊龙凯官网入口公司建设于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是海内最具实力的信息清静产品和清静管理平台、清静服务与解决计划的领航企业之一。
公司总部位于北京市中关村软件园,在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统;并在华北、华东、西南和华南结构四大研发中心,划分为北京研发总部、上海研发中心、成都研发中心和广州研发中心。
多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于尊龙凯官网入口
尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号