久草视频2-久草视-久草社区视频-久草色在线-久草色视频-久草软件

GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊(cè)表

我是創(chuàng)始人李巖:很抱歉!給自己產(chǎn)品做個(gè)廣告,點(diǎn)擊進(jìn)來(lái)看看。  

GitHub 今天表示,團(tuán)隊(duì)已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊(cè)表中一個(gè)長(zhǎng)期存在的問(wèn)題,該問(wèn)題將允許攻擊者在沒(méi)有適當(dāng)授權(quán)的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發(fā)布了這個(gè)問(wèn)題,這個(gè)問(wèn)題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日?qǐng)?bào)告的,并在6小時(shí)內(nèi)修復(fù)。

GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊(cè)表

這一令人印象深刻的速度與該漏洞存在的時(shí)間長(zhǎng)短形成鮮明對(duì)比,據(jù)說(shuō)比“我們有可用的遙測(cè)數(shù)據(jù)的時(shí)間框架要長(zhǎng),可以追溯到 2020 年 9 月”。

該漏洞是基于一個(gè)熟悉的不安全模式,即系統(tǒng)正確地驗(yàn)證了一個(gè)用戶,但隨后允許訪問(wèn)超出該用戶的權(quán)限。在這種情況下,NPM 服務(wù)正確地驗(yàn)證了一個(gè)用戶被授權(quán)更新一個(gè)包,但“對(duì)注冊(cè)表數(shù)據(jù)進(jìn)行底層更新的服務(wù)根據(jù)上傳的包文件的內(nèi)容來(lái)決定發(fā)布哪個(gè)包”。

NPM 是數(shù)百萬(wàn)開(kāi)發(fā)者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個(gè) JavaScript 工具庫(kù),每天被下載約 700 萬(wàn)次。這樣一個(gè)軟件包的惡意版本的后果將是嚴(yán)重的,這就是為什么 Hanley 補(bǔ)充說(shuō),“我們可以非常自信地說(shuō),這個(gè)漏洞至少自2020年9月以來(lái)沒(méi)有被惡意利用過(guò)”。

【來(lái)源:希恩貝塔】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
主站蜘蛛池模板: 欧美a级完整在线观看 | 日本人和黑人一级纶理片 | jk制服蕾丝超短裙流白浆 | 91夜夜人人揉人人捏人人添 | 日本亚洲娇小与黑人tube | 婷婷色天使在线视频观看 | 欧美亚洲国产成人不卡 | 99re这里只有精品视频 | 美女精品永久福利在线 | 热穴高校 | 成人影院在线观看 | 国产亚洲精品自在线亚洲情侣 | 女人狂吮男人命根gif视频 | 成人亚洲精品一区 | 韩国女主播在线大尺无遮挡 | 亚洲欧美日韩国产一区二区精品 | 日本一道一区二区免费看 | 无码专区aaaaaa免费视频 | 国产精品久久现线拍久青草 | 日本高清免费不卡在线播放 | 精品国产福利一区二区在线 | 91精品国产美女福到在线不卡 | 欧美一级裸片又黄又裸 | 3d动漫h在线观看网站蜜芽 | 欧美区一区 | bt天堂在线观看国产 | 午夜宅男在线观看 | 国产私人影院 | 猫咪社区在线播放 | 含羞草传媒一天免费看下 | 天天操天天射天天爽 | 欧美高清一区 | 亚欧有色在线观看免费版高清 | 美女狂揉尿口揉到失禁 | 国产欧美日韩在线播放 | 韩国三级日本三级香港三级黄 | 婚前试爱免费观看 | 天天夜夜草草久久伊人天堂 | 动漫女性扒开尿口羞羞漫画 | 极品在线 | 青青草原社区 |