自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊表中長期存在的漏洞

新聞
GitHub 今天表示,團(tuán)隊(duì)已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊表中一個(gè)長期存在的問題,該問題將允許攻擊者在沒有適當(dāng)授權(quán)的情況下更新任何軟件包。

  

GitHub 今天表示,團(tuán)隊(duì)已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊表中一個(gè)長期存在的問題,該問題將允許攻擊者在沒有適當(dāng)授權(quán)的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發(fā)布了這個(gè)問題,這個(gè)問題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日報(bào)告的,并在 6 小時(shí)內(nèi)修復(fù)。

  這一令人印象深刻的速度與該漏洞存在的時(shí)間長短形成鮮明對比,據(jù)說比“我們有可用的遙測數(shù)據(jù)的時(shí)間框架要長,可以追溯到 2020 年 9 月”。

  該漏洞是基于一個(gè)熟悉的不安全模式,即系統(tǒng)正確地驗(yàn)證了一個(gè)用戶,但隨后允許訪問超出該用戶的權(quán)限。在這種情況下,NPM 服務(wù)正確地驗(yàn)證了一個(gè)用戶被授權(quán)更新一個(gè)包,但“對注冊表數(shù)據(jù)進(jìn)行底層更新的服務(wù)根據(jù)上傳的包文件的內(nèi)容來決定發(fā)布哪個(gè)包”。

  NPM 是數(shù)百萬開發(fā)者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個(gè) JavaScript 工具庫,每天被下載約 700 萬次。這樣一個(gè)軟件包的惡意版本的后果將是嚴(yán)重的,這就是為什么 Hanley 補(bǔ)充說,“我們可以非常自信地說,這個(gè)漏洞至少自 2020 年 9 月以來沒有被惡意利用過”。

 

 

責(zé)任編輯:張燕妮 來源: 博客園
相關(guān)推薦

2012-05-13 15:54:04

Android

2022-10-21 10:43:17

疫情數(shù)據(jù)預(yù)測時(shí)間序列模型

2011-08-04 09:37:11

注冊表

2022-03-01 17:26:35

華為數(shù)字化

2011-08-04 10:23:49

2011-08-04 16:37:09

注冊表編輯器注冊表

2020-08-25 18:52:22

人工智能機(jī)器人技術(shù)

2021-03-18 15:56:07

Windows10操作系統(tǒng)21H2

2011-09-19 16:23:47

Vista藍(lán)屏注冊表

2016-08-31 00:42:11

2009-08-21 09:43:49

C#編輯注冊表

2021-07-01 09:49:20

機(jī)器人人工智能AI

2011-08-03 17:53:03

注冊表編輯器

2011-08-04 16:49:33

注冊表注冊表編輯器

2018-10-24 09:54:37

GitHub宕機(jī)程序員

2011-04-21 09:10:16

2011-03-17 11:24:15

2009-02-18 08:42:40

手動(dòng)備份注冊表

2009-08-31 14:45:13

C#注冊表

2020-09-29 09:26:36

Nexus
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)