<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выявлена попытка включения бэкдора в популярный NPM-пакет ma...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html</link>
    <description>Администраторы репозитория NPM предупредили (https://blog.npmjs.org/post/173526807575/reported-malicious-module-getcookies) пользователей о выявлении бэкдора в популярном JavaScript-пакете mailparser (https://www.npmjs.com/package/mailparser), который используется как зависимость в 213 пакетах и насчитывает около 64 тысяч еженедельных загрузок. Бэкдор был интегрирован в связанный зависимостями  пакет getcookies и был закомуфлирован под видом библиотеки для работы с браузерными Cookie. На деле в пакете getcookies присутствовал код для получения управляющих команд от удалённого атакующего через передачу специально оформленных данных в  HTTP-заголовках. &lt;br&gt;&lt;br&gt;&lt;br&gt;Бэкдор позволял загрузить и выполнить произвольный код на сервере, на котором выполняются web-приложения, использующие mailparser в качестве зависимости. Примечательно, что пакет mailparser помечен как устаревший и не поддерживаемый автором. Getcookies использовался в mailparser через несколько промежуточных зависимостей - в mailparser использовался пакет ht</description>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (Роб Пайк)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#39</link>
    <pubDate>Mon, 07 May 2018 20:25:58 GMT</pubDate>
    <description>Как то недавно попробовал создание мобильного приложения на популярной JS технологии , дак там зависимостей на 20.000 различных файлов, вот и ищи бэкдоры)&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#38</link>
    <pubDate>Mon, 07 May 2018 19:41:41 GMT</pubDate>
    <description>Если посмотреть всю хронологию произошедших подобных событий, то сразу становится понятно - где собака зарыта. Исправить все это дело - сущий пустяк. Опять же, получили доступ к учетке владельца с предполагаемым паролем вида &quot;12345&quot;. К счастью, сам js ко всему этому отношение имеет мало.&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (0xd34df00d)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#37</link>
    <pubDate>Mon, 07 May 2018 02:07:44 GMT</pubDate>
    <description>В некоторых других языках код, который может получать что-то там по HTTP/email/ssh, сразу видно по типам функций, а пара воркэраундов легко грепается по словам вроде unsafePerformIO.&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (Anonymuos)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#36</link>
    <pubDate>Sun, 06 May 2018 06:47:36 GMT</pubDate>
    <description>https://habr.com/company/ruvds/blog/346442/ :-)&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (anomymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#34</link>
    <pubDate>Sat, 05 May 2018 07:15:33 GMT</pubDate>
    <description>Любители хипстареп должны страдать.&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#33</link>
    <pubDate>Fri, 04 May 2018 22:19:17 GMT</pubDate>
    <description>Запросто решаема - собственно, в тех же плюсах её вообще нет, потому что работа с библиотеками по-другому устроена. И в джаве нет, где тоже всё по-своему. Это именно в JS сложилась совершенно безумная модель - миллион мелких либ, обновляющихся по два раза в день, ломая зависимости&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#32</link>
    <pubDate>Fri, 04 May 2018 22:17:13 GMT</pubDate>
    <description>Ну, тут уж кому что больше во вкусу - то ли известные проблемы и предсказуемая работа и разработка, то ли гонка за свежаком. По-хорошему - решается разделением на стабильную и нестабильную ветки, а дальше, в зависимости от вменяемости разработчиков конкретного модуля - прибивать гвоздями только мажор либо конкретную версию. Одно время в джаве так модно было, не знаю, как сейчас&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#31</link>
    <pubDate>Fri, 04 May 2018 22:14:46 GMT</pubDate>
    <description>Особенности таковы:&lt;br&gt;1) очень мелкая разбивка. В результате модулей чёртова гора и БОЛЬШАЯ куча зависимостей&lt;br&gt;2) частый выход обновлений - ревьюить задолбаешься&lt;br&gt;3) обычно отсутствие вменяемого менеджмента версий - ломают API только так, поэтому зафиксировать версию - разве что для всего целиком, и тогда - привет известные дыры&lt;br&gt;4) браузерная гонка, тоже провоцирующая обновления.&lt;br&gt;&lt;br&gt;Эрлангеры не настолько радикальны, хотя лично мне гораздо больше нравится подход тех же плюсов, когда есть несколько вполне известных и уважаемых библиотек на все случаи жизни, а остальное и используется сравнительно редко, и от него, скорее всего, другие библиотеки зависеть не будут. Плюс более аккуратное отношение к совместимости по API.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выявлена попытка включения бэкдора в популярный NPM-пакет ma... (YetAnotherOnanym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114223.html#30</link>
    <pubDate>Fri, 04 May 2018 21:23:15 GMT</pubDate>
    <description>&amp;gt; дырами, давно закрытыми в новых версиях&lt;br&gt;&lt;br&gt;Можно ссылочку на CVE по дырам, например, в зависимостях riak? Вот тут списочек, если что: https://github.com/basho/riak/blob/develop/rebar.config.lock&lt;br&gt;</description>
</item>

</channel>
</rss>
