欧美中文字幕第一页-欧美中文字幕一区-欧美中文字幕一区二区三区-欧美中文字幕在线-欧美中文字幕在线播放-欧美中文字幕在线视频

GitHub僅用6小時修復(fù)NPM JavaScript注冊表

我是創(chuàng)始人李巖:很抱歉!給自己產(chǎn)品做個廣告,點擊進(jìn)來看看。  

GitHub 今天表示,團(tuán)隊已經(jīng)修復(fù)了 NPM(Node Package Manager)JavaScript 注冊表中一個長期存在的問題,該問題將允許攻擊者在沒有適當(dāng)授權(quán)的情況下更新任何軟件包。首席安全官 Mike Hanley 昨天發(fā)布了這個問題,這個問題是由安全研究人員 Kajetan Grzybowski 和 Maciej Piechota 于 11 月 2 日報告的,并在6小時內(nèi)修復(fù)。

GitHub僅用6小時修復(fù)NPM JavaScript注冊表

這一令人印象深刻的速度與該漏洞存在的時間長短形成鮮明對比,據(jù)說比“我們有可用的遙測數(shù)據(jù)的時間框架要長,可以追溯到 2020 年 9 月”。

該漏洞是基于一個熟悉的不安全模式,即系統(tǒng)正確地驗證了一個用戶,但隨后允許訪問超出該用戶的權(quán)限。在這種情況下,NPM 服務(wù)正確地驗證了一個用戶被授權(quán)更新一個包,但“對注冊表數(shù)據(jù)進(jìn)行底層更新的服務(wù)根據(jù)上傳的包文件的內(nèi)容來決定發(fā)布哪個包”。

NPM 是數(shù)百萬開發(fā)者的重要資源;例如,最受歡迎的軟件包之一是 lodash,這是一個 JavaScript 工具庫,每天被下載約 700 萬次。這樣一個軟件包的惡意版本的后果將是嚴(yán)重的,這就是為什么 Hanley 補充說,“我們可以非常自信地說,這個漏洞至少自2020年9月以來沒有被惡意利用過”。

【來源:希恩貝塔】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
主站蜘蛛池模板: 亚洲第九十七页 | 成人国产一区二区三区 | 中文字幕在线精品视频入口一区 | 国产综合成色在线视频 | 香蕉久久成人网 | 伊人久久影院 | 2046影院视频大全在线观看 | 久久久久久综合一区中文字幕 | 午夜香蕉 | 最新欧美精品一区二区三区不卡 | 久久久久久一级毛片免费无遮挡 | 精品国产品欧美日产在线 | 四虎在线永久视频观看 | 天天插天天干天天射 | 天天操天天干天搞天天射 | 爱爱免费视频网站 | 国产精品青草久久 | avav网站| 欧洲成人全免费视频网站 | 福利视频久久 | 亚洲曰本大成网站mmm | 午夜性色福利视频在线视频 | 亚洲九色| 久久99这里精品8国产 | 亚洲麻豆 | 97影院理论片在线观看 | 996热精品视频在线观看 | 男女91视频| 伊人久久一本 | 亚洲精品一区二区三区在线看 | 成 人 免 费 黄 色 | 国产一级视频在线观看 | 狠狠色综合久久婷婷色天使 | 91中文字幕在线一区 | 国产亚洲综合一区二区在线 | 亚洲一区播放 | 福利午夜在线 | 精品久久久久久中文字幕专区 | 高清中文字幕视频在线播 | 亚洲一区免费看 | 四虎免费永久观看 |