Premium Only Content
Bug do NPM permitiu que invasores distribuíssem malware como pacotes legítimos FUDEU NPM
"#aiedonline em youtube.com/c/aiedonline"
Livro Linux: https://docs.google.com/document/d/14S8MAcjspdbBWsja-Ijb_GQfs4C1PzJmDcTJ3bYXyeQ/edit?usp=sharing
Livro Hacker: https://docs.google.com/document/d/17R67zmmJw46yMGYpqt9WOjdo4mLCBjNQbmCNcQuLDlc/edit?usp=sharing
Seja membro: https://youtu.be/fEdz5zX2-4M
TELEGRAM: https://t.me/joinchat/VPKVjQZAptLV4n0h
Ajude o canal, seja membro o faça um PIX de qualquer valor para wellington.aied@gmail.com
Any Bonny (Português): https://www.youtube.com/channel/UCMsbLgU8OUFA2jKgSsvihNg
Any Bonny (English): https://www.youtube.com/channel/UCMsbLgU8OUFA2jKgSsvihNg
Bug do NPM permitiu que invasores distribuíssem malware como pacotes legítimos
Uma "falha lógica" foi divulgada no NPM, o gerenciador de pacotes padrão para o ambiente de execução JavaScript Node.js, que permite que agentes mal-intencionados passem por bibliotecas desonestas como legítimas e induzam desenvolvedores desavisados a instalá-las.
A ameaça da cadeia de suprimentos foi apelidada de “Package Planting” por pesquisadores da empresa de segurança em nuvem Aqua.
Após a divulgação responsável em 10 de fevereiro, o problema subjacente foi corrigido pelo NPM em 26 de abril.
"Até recentemente, o NPM permitia adicionar qualquer pessoa como mantenedor do pacote sem notificar esses usuários ou obter seu consentimento", disse Yakir Kadkoda, da Aqua, em um relatório publicado na terça-feira.
Isso significava efetivamente que um adversário poderia criar pacotes com malware e atribuí-los a mantenedores confiáveis e populares sem o seu conhecimento.
A ideia aqui é adicionar proprietários confiáveis associados a outras bibliotecas NPM populares ao pacote envenenado controlado pelo invasor, na esperança de que isso atraia desenvolvedores para baixá-lo.
As consequências de tal ataque à cadeia de suprimentos são significativas por vários motivos.
Não só dá uma falsa sensação de confiança entre os desenvolvedores, mas também pode causar danos à reputação de mantenedores legítimos de pacotes.
A divulgação ocorre quando a Aqua descobriu mais duas falhas na plataforma NPM relacionadas à autenticação de dois fatores (2FA) que podem ser abusadas para facilitar ataques de controle de contas e publicar pacotes maliciosos.
"O principal problema é que qualquer usuário do npm pode fazer isso e adicionar outros usuários do NPM como mantenedores de seu próprio pacote", disse Kadkoda.
"Eventualmente, os desenvolvedores são responsáveis por quais pacotes de código aberto eles usam ao criar aplicativos."
-
1:17:50
Russell Brand
4 hours ago"NO ONE IS ABOVE THE LAW! - Just When You Thought It Couldn’t Get Crazier! – SF506
121K120 -
2:01:36
vivafrei
3 hours agoRay Epps Fed-Surrection Cover-Up? Hunter Biden Pardon Fallout! Plan-Demic Failures & MORE!
51.3K29 -
16:22
Clownfish TV
1 hour agoMSNBC Has WORST Ratings in 20 Years! Rachel Maddow BEAT by Ancient Aliens RERUNS?!
12.6K1 -
27:46
Goose Pimples
7 hours ago7 Ghost Videos SO SCARY You’ll Call in Sick Tomorrow
7.45K -
LIVE
TheMonicaCrowleyPodcast
1 hour agoThe Monica Crowley Podcast: Pardon Me?
253 watching -
LIVE
MDGgamin
4 hours ago🔴LIVE- Wake Up Stream Repeat - Games & Chatting - #RumbleTakeover
134 watching -
1:38:13
Mostly Sports With Mark Titus and Brandon Walker
1 day agoThe World Needs More Jameis Winston & Bo Nix | Mostly Sports EP 302 | 12.3.24
68.2K2 -
1:06:23
TheAlecLaceShow
5 hours agoDoes Racism Exist? Guest: Franck Zanu | Elon’s Viral Meme | Hunter Pardon | The Alec Lace Show
37.6K3 -
6:47:26
G2G Gaming Channel
8 hours agoI heard Smite, So Im here! #RumbleTakeOver #RumbleGaming
29.4K -
15:36
Neil McCoy-Ward
3 hours ago🚨 Emergency Martial Law Declared, Special Forces Deployed...
42.2K5