<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в NPM, позволяющая изменить произвольные файлы пр...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html</link>
    <description>В обновлении пакетного менеджера NPM 6.13.4, входящего в поставку Node.js и применяемого для распространения модулей на языке JavaScript, устранены три уязвимости (CVE-2019-16775, CVE-2019-16776 и CVE-2019-16777), позволяющие модифицировать или перзаписать произвольные системные файлы при установке пакета, подготовленного злоумышленником. В качестве обходного пути защиты может быть установка с опцией &quot;--ignore-scripts&quot;, запрещающей выполнение встроенных пакеты обработчиков. Разработчики NPM проанализирвали имеющиеся в репозитории пакеты и не нашли следов использования  выявленных проблем для совершения атак...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=52043&lt;br&gt;</description>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#46</link>
    <pubDate>Tue, 17 Dec 2019 20:08:39 GMT</pubDate>
    <description>транспишяция должна быть частью npm, а не говноскриптами. Скажу больше, по-моему node должен уметь в typescript без транспиляции, нативно. Как и JS-движки. Это позволит им лучше оптимизировать код.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (gogo)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#45</link>
    <pubDate>Mon, 16 Dec 2019 20:38:15 GMT</pubDate>
    <description>Какой jail? Какого перца тащить в систему все говно без разбору, а потом разбирать, что за говно притащили?..&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (gogo)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#44</link>
    <pubDate>Mon, 16 Dec 2019 20:35:59 GMT</pubDate>
    <description>Наверняка кто-то пробовал. И наверняка они разорились на мятно-имбирных таблетках от тошноты для проверяющих...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (gogo)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#43</link>
    <pubDate>Mon, 16 Dec 2019 20:33:54 GMT</pubDate>
    <description>Проблема ведь не в том, что скрипт пакета может что-то злонамеренно переписать.&lt;br&gt;Проблема в том, что такую возможность рассматривают как вполне вероятную и пытаются от неё защититься!&lt;br&gt;Сравнивая с .rpm, КАК можно пользоваться системой, где вероятность распространения злонамеренного кода _теоретически_ НЕ может быть сведена к нулю?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (Michael Shigorin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#42</link>
    <pubDate>Mon, 16 Dec 2019 19:42:38 GMT</pubDate>
    <description>Шо, опять?!&lt;br&gt;&lt;br&gt;// серебряные пули, небитые, некрашеные, пользовалась девушка...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (К.О.)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#41</link>
    <pubDate>Mon, 16 Dec 2019 18:29:32 GMT</pubDate>
    <description>Если проверить нельзя, значит, и доверять такому коду нельзя.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#40</link>
    <pubDate>Mon, 16 Dec 2019 18:27:46 GMT</pubDate>
    <description>В npm отсутствует вообще какой-либо контроль приходящих людей. В дистрибутивах с этим получше, там доказать квалификацию нужно, и, зачастую, личность подтвердить. Все майнтейнеры Debian, скажем, известны поимённо, а что за васян очередной лефтпад в npm залил &amp;#8212; поди разберись.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#39</link>
    <pubDate>Mon, 16 Dec 2019 18:24:13 GMT</pubDate>
    <description>Что всё есть guile.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в NPM, позволяющая изменить произвольные файлы пр... (JL2001)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/119243.html#37</link>
    <pubDate>Mon, 16 Dec 2019 17:22:33 GMT</pubDate>
    <description>&amp;gt; Ну да, доверяем, а что? Правда, между репозиториями и NPM всё-таки, видать, &lt;br&gt;&amp;gt; есть какое-то различие - что-то я о зловредах в дебиане или &lt;br&gt;&amp;gt; там центоси не слышал.&lt;br&gt;&lt;br&gt;если вы не видете суслика, это всего лишь значит, что он хорошо маскируется&lt;br&gt;оглянитесь вокруг - некоторые люди злы и порочны, вам хватит ровно одного&lt;br&gt;такого, который скажет мантейнеру, что он знает где учится его маленькая дочка&lt;br&gt;</description>
</item>

</channel>
</rss>
