一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

服務器資訊|IT/互聯網|云計算|區塊鏈|軟件資訊|操作系統|手機數碼|百科知識|免費資源|頭條新聞|

服務器之家 - 新聞資訊 - 軟件資訊 - JavaScript 包管理器npm團隊針對新的“二進制植入”錯誤發出警告

JavaScript 包管理器npm團隊針對新的“二進制植入”錯誤發出警告

2019-12-14 21:13開源中國 軟件資訊

Npm 團隊近日發布了安全警報,建議所有用戶更新到最新版本(6.13.4),以防止二進制植入(binary planting)攻擊。 Npm 開發人員表示, npm 命令行界面(CLI)客戶端受到了安全漏洞的影響,同時包括文件遍歷和任意文件(覆蓋)寫入問題。攻擊者

Npm 團隊近日發布了安全警報,建議所有用戶更新到最新版本(6.13.4),以防止“二進制植入”(binary planting)攻擊。

Npm 開發人員表示,npm 命令行界面(CLI)客戶端受到了安全漏洞的影響,同時包括文件遍歷和任意文件(覆蓋)寫入問題。攻擊者可以利用該錯誤來植入惡意二進制文件或覆蓋用戶計算機上的文件。僅在通過 npm CLI 安裝受感染的的 npm 軟件包期間,才能利用此漏洞。

目前,Npm 團隊一直在掃描可能包含旨在利用此 bug 的惡意軟件包,暫未發現任何可疑案例。他們認為這并不能保證該 bug 已經被使用過,還是得提高警惕。該團隊表示將繼續進行監視,“但是,我們不能掃描所有可能的 npm 軟件包來源(私有注冊表、鏡像、git 倉庫等),因此盡快更新非常重要。”

JavaScript 包管理器npm團隊針對新的“二進制植入”錯誤發出警告

除了 npm 之外,另一個 JavaScript 包管理器 yarn 也會受到影響。在本周早些時候,隨著 yarn 1.21.1 的發布,這一 bug 已在 yarn 中修復。

相比較之下,該問題對 npm 用戶的影響比對 yarn 的影響更大。因為 npm 不僅是最大的 JavaScript 軟件包管理應用,而且還是所有編程語言的最大軟件包存儲庫,擁有超過 350,000 個庫。從瀏覽器到金融應用程序,從臺式機到服務器,JavaScript 如今無處不在。因為 npm 在 JavaScript 生態系統中具有如此重要的作用,所以它經常被濫用。

黑客的最終目標是在使用受感染的 npm 軟件包構建的應用程序內部發起攻擊或植入后門程序,這些應用程序以后可用于從它的用戶那里竊取數據。過去有很多這樣的案例。曾在 2017 年 8 月,npm 團隊刪除了 38 個 JavaScript npm 程序包,這些程序包是從其他項目中竊取環境變量而捕獲的,旨在收集項目敏感信息,例如密碼或 API 密鑰。

最新的這個漏洞最初是由德國安全研究員 Daniel Ruf 發現的,他的博客上有更深入的技術報告。最后,再次提醒用戶們升級到最新版本,以免遭受攻擊。

消息來源:https://www.zdnet.com/article/npm-team-warns-of-new-binary-planting-bug/

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: a级毛片毛片免费观看永久 a级黄色片免费 | 亚洲色大成网站www久久九九 | 丝袜美女被艹 | 无码欧美喷潮福利XXXX | 娇小异类videos| 欧美18~20性hd| 亚洲国产欧美在线人成 | 农村妇女野外牲交一级毛片 | 欧美一级在线全免费 | 国产精品毛片va一区二区三区 | 美女脱了内裤打开腿让人羞羞软件 | 日韩久久影院 | 亚洲男人的天堂网 | 欧美日韩专区国产精品 | 欧美性xxx狂流白浆 欧美性f | 俄罗斯海滩厕所偷窥 | 精品国产自在天天线2019 | 69re在线观看 | 久久青青草视频在线观 | 2018高清国产一道国产 | 国产精品永久免费视频观看 | 天堂资源wwww在线看 | 国产精品国产色综合色 | 精品国产一区二区 | 69热精品视频在线看影院 | 国产福利一区二区精品视频 | 亚洲精品在线免费 | 麻豆资源| 午夜福利理论片高清在线 | 女王调奴丨vk | 学校捏奶揉下面污文h | 国产真实伦对白在线播放 | 五月天国产精品 | 精品国产一区二区三区久久久狼 | 牛人国产偷窥女洗浴在线观看 | 成年美女黄网站色视频大全免费 | 黄网久久 | 国产在线播放一区 | 国产婷婷综合丁香亚洲欧洲 | 美女操批 | 亚洲国产区男人本色在线观看欧美 |