欧美中文字幕第一页-欧美中文字幕一区-欧美中文字幕一区二区三区-欧美中文字幕在线-欧美中文字幕在线播放-欧美中文字幕在线视频

GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊(cè)表

我是創(chuàng)始人李巖:很抱歉!給自己產(chǎn)品做個(gè)廣告,點(diǎn)擊進(jìn)來看看。  

GitHub 今天表示,團(tuán)隊(duì)已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊(cè)表中一個(gè)長(zhǎng)期存在的問題,該問題將允許攻擊者在沒有適當(dāng)授權(quán)的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發(fā)布了這個(gè)問題,這個(gè)問題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日?qǐng)?bào)告的,并在6小時(shí)內(nèi)修復(fù)。

GitHub僅用6小時(shí)修復(fù)NPM JavaScript注冊(cè)表

這一令人印象深刻的速度與該漏洞存在的時(shí)間長(zhǎng)短形成鮮明對(duì)比,據(jù)說比“我們有可用的遙測(cè)數(shù)據(jù)的時(shí)間框架要長(zhǎng),可以追溯到 2020 年 9 月”。

該漏洞是基于一個(gè)熟悉的不安全模式,即系統(tǒng)正確地驗(yàn)證了一個(gè)用戶,但隨后允許訪問超出該用戶的權(quán)限。在這種情況下,NPM 服務(wù)正確地驗(yàn)證了一個(gè)用戶被授權(quán)更新一個(gè)包,但“對(duì)注冊(cè)表數(shù)據(jù)進(jìn)行底層更新的服務(wù)根據(jù)上傳的包文件的內(nèi)容來決定發(fā)布哪個(gè)包”。

NPM 是數(shù)百萬開發(fā)者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個(gè) JavaScript 工具庫,每天被下載約 700 萬次。這樣一個(gè)軟件包的惡意版本的后果將是嚴(yán)重的,這就是為什么 Hanley 補(bǔ)充說,“我們可以非常自信地說,這個(gè)漏洞至少自2020年9月以來沒有被惡意利用過”。

【來源:希恩貝塔】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
主站蜘蛛池模板: 欧美综合亚洲图片综合区 | 午夜综合 | 色青青草原桃花久久综合 | 日韩色中色 | 国产高清不卡 | 8050午夜一级全黄毛片 | 99久在线观看 | 天天爽天天干 | 日日天日日夜日日摸 | 波多野结衣一区二区 三区 波多野结衣一区二区三区 波多野结衣一区二区三区高清在线 | 国产免费久久 | 欧美视频久久久 | 黄动漫在线无限看免费 | 狠狠色噜噜狠狠色综合久 | 四虎永久地址4hu2019 | 婷婷中文 | 亚洲在线观看一区二区 | 亚洲日本欧美产综合在线 | 夜夜操天天摸 | 国内精品视频免费观看 | 国产一区二区三区在线观看视频 | 99国产精品九九视频免费看 | 四虎影院久久久 | 国内精品一区二区2021在线 | 九九热精品在线 | 日韩欧美毛片免费观看视频 | 久久精品国产亚洲欧美 | 久久久久久久九九九九 | 亚洲高清资源 | 久久精品 | 国产高清自拍一区 | 亚洲国产成人超福利久久精品 | 春色www在线视频观看 | bbw满足护士 | 日本在线一区二区 | 久草美女视频 | 色激情综合 | 欧美久久亚洲精品 | 免费看片黄| 一区二区视频在线播放 | 国产亚洲精品久久久久久小说 |