GitHub僅用6小時修復NPM JavaScript注冊表

我是創始人李巖:很抱歉!給自己產品做個廣告,點擊進來看看。  

GitHub 今天表示,團隊已經修復了 NPM(Node Package Manager)JavaScript 注冊表中一個長期存在的問題,該問題將允許攻擊者在沒有適當授權的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發布了這個問題,這個問題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日報告的,并在6小時內修復。

GitHub僅用6小時修復NPM JavaScript注冊表

這一令人印象深刻的速度與該漏洞存在的時間長短形成鮮明對比,據說比“我們有可用的遙測數據的時間框架要長,可以追溯到 2020 年 9 月”。

該漏洞是基于一個熟悉的不安全模式,即系統正確地驗證了一個用戶,但隨后允許訪問超出該用戶的權限。在這種情況下,NPM 服務正確地驗證了一個用戶被授權更新一個包,但“對注冊表數據進行底層更新的服務根據上傳的包文件的內容來決定發布哪個包”。

NPM 是數百萬開發者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個 JavaScript 工具庫,每天被下載約 700 萬次。這樣一個軟件包的惡意版本的后果將是嚴重的,這就是為什么 Hanley 補充說,“我們可以非常自信地說,這個漏洞至少自2020年9月以來沒有被惡意利用過”。

【來源:希恩貝塔】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
亚洲午夜精品在线| 久久夜色精品国产www| 精品久久久久久蜜臂a∨| 久久精品国产91久久麻豆自制| 一区二区三区精品高清视频免费在线播放| 亚洲AV综合永久无码精品天堂| 国产精品视频网站| 精品国产污污免费网站aⅴ| 99re5精品视频在线观看| 久久午夜精品视频| 亚洲2022国产成人精品无码区| 99热婷婷国产精品综合| 99精品久久久久中文字幕| 国产精品无码专区在线观看| 亚洲精品成人片在线观看| 日韩一区二区三区精品| 免费精品视频在线| 亚洲精品麻豆av| 国产精品免费看久久久香蕉 | 国产av永久精品无码| 精品国产高清自在线一区二区三区 | 国产精品久久久久久五月尺| 久久精品国产AV一区二区三区| 99久久精品免费精品国产| 99热这里只有精品国产动漫| 一区二区三区日韩精品| 精品亚洲成a人片在线观看| 精品亚洲aⅴ在线观看| 久久精品国产亚洲av麻豆图片| 精品日产卡一卡二卡国色天香| 精品国精品无码自拍自在线| 国产夫妇精品自在线| 国产主播精品在线| 精品国产自在久久| 精品视频在线观看一区二区三区 | 九九精品免视看国产成人| 久久99热66这里只有精品一| 久久精品国产AV一区二区三区 | 久久久久久久亚洲精品| 国产亚洲美女精品久久久2020| 青青青国产依人精品视频|