国产片侵犯亲女视频播放_亚洲精品二区_在线免费国产视频_欧美精品一区二区三区在线_少妇久久久_在线观看av不卡

服務器之家:專注于服務器技術及軟件下載分享
分類導航

服務器資訊|IT/互聯網|云計算|區塊鏈|軟件資訊|操作系統|手機數碼|百科知識|免費資源|頭條新聞|

服務器之家 - 新聞資訊 - 軟件資訊 - JavaScript 包管理器npm團隊針對新的“二進制植入”錯誤發出警告

JavaScript 包管理器npm團隊針對新的“二進制植入”錯誤發出警告

2019-12-14 21:13開源中國 軟件資訊

Npm 團隊近日發布了安全警報,建議所有用戶更新到最新版本(6.13.4),以防止二進制植入(binary planting)攻擊。 Npm 開發人員表示, npm 命令行界面(CLI)客戶端受到了安全漏洞的影響,同時包括文件遍歷和任意文件(覆蓋)寫入問題。攻擊者

Npm 團隊近日發布了安全警報,建議所有用戶更新到最新版本(6.13.4),以防止“二進制植入”(binary planting)攻擊。

Npm 開發人員表示,npm 命令行界面(CLI)客戶端受到了安全漏洞的影響,同時包括文件遍歷和任意文件(覆蓋)寫入問題。攻擊者可以利用該錯誤來植入惡意二進制文件或覆蓋用戶計算機上的文件。僅在通過 npm CLI 安裝受感染的的 npm 軟件包期間,才能利用此漏洞。

目前,Npm 團隊一直在掃描可能包含旨在利用此 bug 的惡意軟件包,暫未發現任何可疑案例。他們認為這并不能保證該 bug 已經被使用過,還是得提高警惕。該團隊表示將繼續進行監視,“但是,我們不能掃描所有可能的 npm 軟件包來源(私有注冊表、鏡像、git 倉庫等),因此盡快更新非常重要。”

JavaScript 包管理器npm團隊針對新的“二進制植入”錯誤發出警告

除了 npm 之外,另一個 JavaScript 包管理器 yarn 也會受到影響。在本周早些時候,隨著 yarn 1.21.1 的發布,這一 bug 已在 yarn 中修復。

相比較之下,該問題對 npm 用戶的影響比對 yarn 的影響更大。因為 npm 不僅是最大的 JavaScript 軟件包管理應用,而且還是所有編程語言的最大軟件包存儲庫,擁有超過 350,000 個庫。從瀏覽器到金融應用程序,從臺式機到服務器,JavaScript 如今無處不在。因為 npm 在 JavaScript 生態系統中具有如此重要的作用,所以它經常被濫用。

黑客的最終目標是在使用受感染的 npm 軟件包構建的應用程序內部發起攻擊或植入后門程序,這些應用程序以后可用于從它的用戶那里竊取數據。過去有很多這樣的案例。曾在 2017 年 8 月,npm 團隊刪除了 38 個 JavaScript npm 程序包,這些程序包是從其他項目中竊取環境變量而捕獲的,旨在收集項目敏感信息,例如密碼或 API 密鑰。

最新的這個漏洞最初是由德國安全研究員 Daniel Ruf 發現的,他的博客上有更深入的技術報告。最后,再次提醒用戶們升級到最新版本,以免遭受攻擊。

消息來源:https://www.zdnet.com/article/npm-team-warns-of-new-binary-planting-bug/

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: av色伊人久久综合一区二区 | www.国产 | 日韩精品视频在线播放 | 亚洲精品久久久久久久久久久久久 | 久草免费在线视频 | 天天综合久久 | av在线日韩 | 中文字幕国产日韩 | 久久国产精品偷 | 精品一区二区三区免费 | 亚洲精品a | 国产精品尤物 | 精品久久精品 | 亚洲精品电影在线观看 | 久久久国产一区 | 成人影院在线 | 一级做a爰片久久毛片免费陪 | 97国产精品视频 | 黄色av网站在线观看 | 爱免费视频 | 黄久久久 | 69久久夜色精品国产69乱www | 午夜免费福利视频 | 成人在线视频网 | 先锋资源在线观看 | 精品国产视频 | 国产精品美女高潮无套久久 | 欧美一级免费 | 午夜免费福利视频 | 亚洲黄色自拍 | 在线成人一区 | 欧美一区二区三 | 精品少妇一区二区三区在线播放 | 久久蜜桃精品一区二区三区综合网 | av色伊人久久综合一区二区 | 美日韩免费视频 | 男人的天堂在线视频 | 日韩3级在线观看 | 久久久久国产精品免费免费搜索 | 国产精品久久久久av | 欧美在线小视频 |