久草视频2-久草视-久草社区视频-久草色在线-久草色视频-久草软件

GitHub僅用6小時修復(fù)NPM JavaScript注冊表

我是創(chuàng)始人李巖:很抱歉!給自己產(chǎn)品做個廣告,點擊進來看看。  

GitHub 今天表示,團隊已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊表中一個長期存在的問題,該問題將允許攻擊者在沒有適當(dāng)授權(quán)的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發(fā)布了這個問題,這個問題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日報告的,并在6小時內(nèi)修復(fù)。

GitHub僅用6小時修復(fù)NPM JavaScript注冊表

這一令人印象深刻的速度與該漏洞存在的時間長短形成鮮明對比,據(jù)說比“我們有可用的遙測數(shù)據(jù)的時間框架要長,可以追溯到 2020 年 9 月”。

該漏洞是基于一個熟悉的不安全模式,即系統(tǒng)正確地驗證了一個用戶,但隨后允許訪問超出該用戶的權(quán)限。在這種情況下,NPM 服務(wù)正確地驗證了一個用戶被授權(quán)更新一個包,但“對注冊表數(shù)據(jù)進行底層更新的服務(wù)根據(jù)上傳的包文件的內(nèi)容來決定發(fā)布哪個包”。

NPM 是數(shù)百萬開發(fā)者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個 JavaScript 工具庫,每天被下載約 700 萬次。這樣一個軟件包的惡意版本的后果將是嚴(yán)重的,這就是為什么 Hanley 補充說,“我們可以非常自信地說,這個漏洞至少自2020年9月以來沒有被惡意利用過”。

【來源:希恩貝塔】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
主站蜘蛛池模板: 欧美在线视频7777kkkk | 女海盗斯蒂内塔的复仇2免费观看 | 91在线老王精品免费播放 | 久久88综合 | 女教师系列三上悠亚在线观看 | 手机看片日韩1024你懂的首页 | 亚洲国产精品无圣光一区二区 | 激情小视频网站 | 国产成人在线小视频 | 1986葫芦兄弟全集免费观看第十集 | 国产成人高清视频 | 色漫在线观看 | 双性np玩烂了np欲之国的太子 | 亚洲品质自拍网站 | 亚洲国产在线 | 美女扒开腿让男生捅 | 四虎影院精品在线观看 | 97精品久久天干天天蜜 | 1024免费观看完整版在线播放 | 楚乔传第二部免费播放电视连续剧 | 精品网站一区二区三区网站 | a级动漫| 大肚孕妇的高h辣文 | 亚洲欧美一区二区三区在线观看 | 亚洲第一综合天堂另类专 | 久久免费国产视频 | 添逼逼视频 | 久久国产精品高清一区二区三区 | 明星裸乳照无奶罩 | 无码日韩精品一区二区免费 | 日本一卡二卡3卡四卡无卡网址 | 男人猛激烈吃奶gif动态图 | 欧美同性video | 国产精品久久久久毛片真精品 | 精品久久久久久久久免费影院 | 好大好爽好舒服视频 | 欧美久在线观看在线观看 | 亚洲AV蜜桃永久无码精品红樱桃 | 国产免费美女视频 | 婷婷婷色 | 国产精品馆 |