<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн загрузок в неделю</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html</link>
    <description>В NPM-пакете pac-resolver, насчитывающем более 3 млн загрузок в неделю, выявлена уязвимость (CVE-2021-23406), которая позволяет добиться выполнения своего JavaScript-кода в контексте приложения при отправке HTTP-запросов из Node.js-проектов, поддерживающих функцию автонастройки прокси-сервера...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=55728&lt;br&gt;</description>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#52</link>
    <pubDate>Sat, 04 Sep 2021 15:20:27 GMT</pubDate>
    <description>Не понял, но осуждаю?&lt;br&gt;&lt;br&gt;Браузер как и пользователь вообще не причем&lt;br&gt;Выполняет nodejs, само&lt;br&gt;Потому что взяли кусок браузерной технологии, где оно к месту и всё хорошо, и вкорячили на сервер, где оно дырка&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#51</link>
    <pubDate>Sat, 04 Sep 2021 15:11:11 GMT</pubDate>
    <description>Их сейчас с js на rust переучивают ускоренно, чтоб в ядро коммитили&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#50</link>
    <pubDate>Sat, 04 Sep 2021 15:09:32 GMT</pubDate>
    <description>Там было хоть слово против библиотек? &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#49</link>
    <pubDate>Sat, 04 Sep 2021 15:08:14 GMT</pubDate>
    <description>Не в ту сторону воюете&lt;br&gt;Против библиотек никто не выступал&lt;br&gt;И есть разница между уникальной уязвимостью одного проекта и массовой&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (another_one)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#48</link>
    <pubDate>Sat, 04 Sep 2021 06:45:18 GMT</pubDate>
    <description>&amp;gt; Я правильно понимаю, что проблему устранили указанием в документации что API теперь предназначено для запуска не заслуживающего доверия кода?&lt;br&gt;&lt;br&gt;В документации было и осталось предупреждение, что не через vm нельзя запускать недоверенный код. А проблему устранили переводом pac-resolver на стороннюю либу vm2, в которой крайне огороженная песочница с ограниченным доступом к текущему runtime.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Онаним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#47</link>
    <pubDate>Fri, 03 Sep 2021 20:41:40 GMT</pubDate>
    <description>Любителей тянуть в рот всё свеженькое из непонятных источников опять поимели. Впрочем, так им и надо.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#45</link>
    <pubDate>Fri, 03 Sep 2021 16:49:21 GMT</pubDate>
    <description>кто сказал, что это уязвимость?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (Аноньимъ)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#44</link>
    <pubDate>Fri, 03 Sep 2021 16:31:25 GMT</pubDate>
    <description>&amp;gt; Код возвращает настройку прокси - отдельно для каждого возможного и невозможного урла, &lt;br&gt;&amp;gt; потому что, внезапно, они могут отличаться для разных адресов. Расскажи мне, &lt;br&gt;&amp;gt; как это сделать универсальным образом без скриптов?&lt;br&gt;&lt;br&gt;А как это делает этот скрипт?&lt;br&gt;Просто списка с фильтром по регуляркам недостаточно?&lt;br&gt;&lt;br&gt;&amp;gt;И дальше - о ужас, вообще сайт откроется! Вполне возможно - в ИНТЕРНЕТЕ! Который тоже может выполнить в твоем браузере - код! &lt;br&gt;&lt;br&gt;Этот код как бы обычно остаётся в песочнице бравзера и не изменяет настройки бравзера.&lt;br&gt;Тоже скотство конечно. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM-пакете pac-resolver, насчитывающем 3 млн за... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/125168.html#43</link>
    <pubDate>Fri, 03 Sep 2021 16:14:53 GMT</pubDate>
    <description>&amp;gt; Нужен meta npm с рейтингом модулей. За уязвимости рейтинг само собой снижать. &lt;br&gt;&lt;br&gt;повышать же ж! Кто не сидел тот не паца...ой, простите, окошком ошибся. В ком не нашли еще увизгвимостей - тот значит 100&#037; ненужное ненужно!&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
