<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атака на NPM, позволяющая определить наличие пакетов в приватных репозиториях</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html</link>
    <description>В NPM выявлена недоработка, позволяющая определить существование пакетов в закрытых репозиториях. Проблема вызвана разным временем реакции при запросе существующего и несуществующего пакета сторонним пользователем, не имеющего доступа к репозиторию. При отсутствии доступа для любых пакетов в приватных репозиториях сервер возвращает ошибку с кодом &quot;404&quot;, но в случае существования пакета с запрошенным именем ошибка выдаётся с ощутимой задержкой. Атакующий может использовать данную особенность для определения наличия пакета при подборе имён пакетов по словарям...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57918&lt;br&gt;</description>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#51</link>
    <pubDate>Tue, 18 Oct 2022 02:32:50 GMT</pubDate>
    <description>А потом удивляемся дырам из-за таких смузихлёбов. Дыры by design.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#50</link>
    <pubDate>Sat, 15 Oct 2022 07:43:28 GMT</pubDate>
    <description>&amp;gt;Вообще очень непросто защититься от такого&lt;br&gt;&lt;br&gt;Конечно, это очень непросто проверить наличие у юзера прав доступа до поиска а не после. &lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Бывалый смузихлёб)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#48</link>
    <pubDate>Sat, 15 Oct 2022 05:18:11 GMT</pubDate>
    <description>Итак, есть система, заточенная на работу с глобальным репозиторием в первую очередь&lt;br&gt;&lt;br&gt;Есть &amp;#171;просто пакет&amp;#187;, у него есть просто название и версия&lt;br&gt;&lt;br&gt;Где, по возможности, подобная система будет искать &amp;#171;просто пакет&amp;#187; с просто версией, тем более что названия внутренних и внешних пакетов запросто могут пересекаться ?&lt;br&gt;&lt;br&gt;Если нужны какие-то исключительно локальные пакеты, то там нередко идёт прямая ссылка на пакет( будь то гит например или даже локально, на каталог пакета ) во избежание множества чудес и улучшения переносимости проекта( если какие-то мелкие пакеты были допилены исключительно под конкретный проект, то их нередко и в рамках проекта держат, из проекта же они и ставятся по ссылке )&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#46</link>
    <pubDate>Fri, 14 Oct 2022 22:51:43 GMT</pubDate>
    <description>https://registry.npmjs.org/&lt;br&gt;&lt;br&gt;Скопировал из первой ссылки в новости, хотя это и так было очевидно&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (darkshvein)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#45</link>
    <pubDate>Fri, 14 Oct 2022 20:33:30 GMT</pubDate>
    <description>нет NPM, нет и атак&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#42</link>
    <pubDate>Fri, 14 Oct 2022 18:15:36 GMT</pubDate>
    <description>Какое дело честному человеку до репозиториев?&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#41</link>
    <pubDate>Fri, 14 Oct 2022 17:04:24 GMT</pubDate>
    <description>Thread.Sleep(4); // chosen by fair dice roll, guaranteed to be random&lt;br&gt;тогда&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#40</link>
    <pubDate>Fri, 14 Oct 2022 17:02:42 GMT</pubDate>
    <description>Проблема в том, что само название пакета и его существование может быть коммерческой тайной.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на NPM, позволяющая определить наличие пакетов в прива... (pashev.ru)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/128669.html#39</link>
    <pubDate>Fri, 14 Oct 2022 16:38:21 GMT</pubDate>
    <description>Какое дело честному человеку до левых репозиториев?&lt;br&gt;</description>
</item>

</channel>
</rss>
