GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊(cè)表

我是創(chuàng)始人李巖:很抱歉!給自己產(chǎn)品做個(gè)廣告,點(diǎn)擊進(jìn)來看看。  

GitHub 今天表示,團(tuán)隊(duì)已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊(cè)表中一個(gè)長(zhǎng)期存在的問題,該問題將允許攻擊者在沒有適當(dāng)授權(quán)的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發(fā)布了這個(gè)問題,這個(gè)問題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日?qǐng)?bào)告的,并在6小時(shí)內(nèi)修復(fù)。

GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊(cè)表

這一令人印象深刻的速度與該漏洞存在的時(shí)間長(zhǎng)短形成鮮明對(duì)比,據(jù)說比“我們有可用的遙測(cè)數(shù)據(jù)的時(shí)間框架要長(zhǎng),可以追溯到 2020 年 9 月”。

該漏洞是基于一個(gè)熟悉的不安全模式,即系統(tǒng)正確地驗(yàn)證了一個(gè)用戶,但隨后允許訪問超出該用戶的權(quán)限。在這種情況下,NPM 服務(wù)正確地驗(yàn)證了一個(gè)用戶被授權(quán)更新一個(gè)包,但“對(duì)注冊(cè)表數(shù)據(jù)進(jìn)行底層更新的服務(wù)根據(jù)上傳的包文件的內(nèi)容來決定發(fā)布哪個(gè)包”。

NPM 是數(shù)百萬開發(fā)者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個(gè) JavaScript 工具庫,每天被下載約 700 萬次。這樣一個(gè)軟件包的惡意版本的后果將是嚴(yán)重的,這就是為什么 Hanley 補(bǔ)充說,“我們可以非常自信地說,這個(gè)漏洞至少自2020年9月以來沒有被惡意利用過”。

【來源:希恩貝塔】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
免费精品99久久国产综合精品 | 在线精品视频播放| 国产大片91精品免费观看男同| 久久91精品国产99久久yfo| 美女免费精品高清毛片在线视 | 中文字幕亚洲精品| 国内精品一线二线三线黄| 日本精品一二三区| 五月天婷婷精品视频| 国产精品无码久久综合| 日韩精品视频在线观看免费| 国产精品亚洲精品| 婷婷五月深深久久精品| 久久99精品久久久久久秒播| 国产精品香蕉成人网在线观看| 精品一区二区三区在线播放视频| 亚洲精品无码久久久久| 亚洲国产精品成人网址天堂| 亚洲国产成人久久精品软件| 精品无码人妻一区二区三区品| 亚洲欧洲美洲无码精品VA| 国产精品99久久久久久宅男| 国产精品久久久久久无毒不卡| 模特私拍国产精品久久| 91手机看片国产福利精品| 日本久久久精品中文字幕| 国产三级精品三级在线观看| 国产亚洲精品成人久久网站| 亚洲精品又粗又大又爽A片| 精品久久亚洲中文无码| 四虎成人精品无码| 国产精品成熟老女人视频| 国产亚洲午夜高清国产拍精品| 日韩精品一区二区三区中文字幕 | 国产精品无码素人福利| 精品视频在线观看一区二区| 国产精品无码一区二区在线观| 国产精品视频第一页| 精品爆乳一区二区三区无码av| 久久精品99久久香蕉国产色戒 | 国产精品臀控福利在线观看|