The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"В репозитории NPM выявлен вредоносный пакет twilio-npm"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"В репозитории NPM выявлен вредоносный пакет twilio-npm"  +/
Сообщение от opennews (ok), 03-Ноя-20, 11:50 
В репозитории NPM выявлен вредоносный пакет twilio-npm, в котором присутствует бэкдор, позволяющий управлять системой с внешнего сервера (во время импортирования модуля создаётся соединение с сервером злоумышленников и запускается reverse shell)...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=54019

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от m.makhno (ok), 03-Ноя-20, 11:50   +26 +/
никогда не было и вот опять
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #10

2. Сообщение от Аноним (2), 03-Ноя-20, 11:57   +/
Ну вот, не успели, можно было бы и наоборот уметь подключаться к их серверу, который собирает другие подключения, но уже уязвимый пакет не возможно скачать. Осталось найти приватные ключи от их ssh сервера...
Ответить | Правка | Наверх | Cообщить модератору

3. Сообщение от Аноним (3), 03-Ноя-20, 11:58   +9 +/
Исправлено: "В репозитории NPM выявлен очередной вредоносный пакет"
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #14

4. Сообщение от Аноним (4), 03-Ноя-20, 12:03   +12 +/
В чем тут новость? Там же такое постоянно. Это все равно что писать новость "на файлообменнике rapidshare найден вирус".
Ответить | Правка | Наверх | Cообщить модератору

5. Сообщение от Аноним (5), 03-Ноя-20, 12:34   +5 +/
Да чтож такое с этим NPM, опять сишные дыры виноваты?! О, злонамеренные дыры, наверняка сишные!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7, #22, #32

6. Сообщение от КО (?), 03-Ноя-20, 12:45   +2 +/
"успели загрузить 371 раз"
Ужас то какой
Ответить | Правка | Наверх | Cообщить модератору

7. Сообщение от Аноним (7), 03-Ноя-20, 13:43   +/
Будто в пакетных помойках других языков нет дырень. Но виноват, конечно, npm.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #8, #9, #17

8. Сообщение от Аноним (8), 03-Ноя-20, 13:58   +1 +/
> Будто в пакетных помойках других языков нет дырень. Но виноват, конечно, npm.

В пакетных помойках других языков вообще негров линчуют!
Так что расходимся, товарищи, ничего страшного не произошло, всё хорошо.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #11

9. Сообщение от Satya Nadella (?), 03-Ноя-20, 14:04   –1 +/
В Chocolatey нету.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

10. Сообщение от Аноним (10), 03-Ноя-20, 14:16   +7 +/
вся суть говнопомоек.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #12

11. Сообщение от Аноним (7), 03-Ноя-20, 14:26   –1 +/
Так демократия и работает - что хочешь то и пишешь в пакет. Пока шериф не поймает.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

12. Сообщение от Аноним (12), 03-Ноя-20, 14:47   +/
Надо вводить проверку аутентичности по PGP и собственникам репозитория давать доступ только известным, аутентичным проектам.

Проверять проекты это ресурсоемко, а без проверок с любого репозитория получается помойка.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #18

13. Сообщение от Сишникemail (?), 03-Ноя-20, 15:12   +3 +/
Забавно, забанили только пакет, а не аккаунт его владельца целиком - у него ещё 24 пакета там опубликовано. Дырени нодеров в опасносте!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16

14. Сообщение от пох. (?), 03-Ноя-20, 15:14   +5 +/
Можно короче: "в репозитории npm выявлен очередной пакет".
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

15. Сообщение от Аноним (16), 03-Ноя-20, 15:36   +/
Не интересно.
Ответить | Правка | Наверх | Cообщить модератору

16. Сообщение от Аноним (16), 03-Ноя-20, 15:38   +/
Зато джаваскрипт памятебезопасный язык. Попробуйте на джаваскрипт сегфолт словить.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #19

17. Сообщение от Lex (??), 03-Ноя-20, 15:47   –1 +/
Конечно нет.
Нет пакетов - нет дыреней в пакетах :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

18. Сообщение от Lex (??), 03-Ноя-20, 15:52   +/
Да ничего там в помойку не превратилось.

Просто любой новый пакет перед установкой и использование. надо хотя бы бегло осмотреть - статистику скачиваний на npm, как долго пакет существует, сколько есть версий, когда выпущена последняя версия, сколько звёзд и багов( из них - пофикшено и как быстро разрабы реагируют ) у проекта на гитхабе.

Ситуации ведь разные бывают:
Пакет-целенаправленная дырень / годный пакет но с малым функционалом / годный пакет, но брошенный авторами и с растущим количеством багов / итп

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12

19. Сообщение от Lex (??), 03-Ноя-20, 16:05   +/
Кстати, бывало нечто подобное :)
Это было связано с JITом и его специфическим поведением
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #20

20. Сообщение от Аноним (20), 03-Ноя-20, 17:10   –1 +/
Я даже Раст крэшил
Если исключить ffi/unsafe, то один раз, когда случайно вбросил в format! какую-то совсем дичь (уже не помню, что конкретно)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

21. Сообщение от Аноним (21), 03-Ноя-20, 18:17   +4 +/
так вам и надо
Ответить | Правка | Наверх | Cообщить модератору

22. Сообщение от Аноним (-), 03-Ноя-20, 19:13   +1 +/
>опять сишные дыры виноваты?! О, злонамеренные дыры, наверняка сишные!

Фрактал тебя ободряет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

24. Сообщение от нитрол (ok), 03-Ноя-20, 22:16   +/
Слабенькие комментарии, слишком культурные. А где же "JavaScript - это недоязык", "Кто пишет на JS - те *ки", "npm создали *ы" и тому подобные свежие статистические сводки всея айти. Я вот зашел поохотиться на подобные перлы, а тут спокойное культурное выпускание пара. Ага, наверное, это из-за того, что в мини-новости определено.

ps. Похоже, что я и создал комментарий, который искал. Налетай :)

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #25, #29

25. Сообщение от Аноним (-), 03-Ноя-20, 22:52   +2 +/
nodejs - разжиревший кусок г..на, специально сделанный таким для того чтоб. увидите кто выкатит рассово чистый двиг для тупоскрипта либо дёрта и помереть. Стандартный прием копрораций - изгадить конкурирующую технологию максимум.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24

26. Сообщение от Аноним (26), 04-Ноя-20, 00:01   +2 +/
В этой новости интересно другое. Как этот пакет выявили. Тут к сожалению это не описано. По ссылкам написано, что нашла это компания Sonatype при помощи своего инструмента "Release Integrity". В новостях как раз в октябре 2020 они пишут
Release 100 (October 2020)
Advanced Development Pack
Advanced Remediation Strategies, Hygiene Ratings, Breaking Changes, and Release Integrity capabilities made Generally Available as part of the Advanced Development Pack add-on product license.

Ну то есть разрекламировались перед выпуском продукта. Я конечно не намекаю ни на что, но не могли ли они сами выложить сие, а потом героически его найти?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #30

27. Сообщение от ZULUL (?), 04-Ноя-20, 03:01   +2 +/
Помнити лифпад!
Ответить | Правка | Наверх | Cообщить модератору

28. Сообщение от Иваня (?), 04-Ноя-20, 09:17   +1 +/
ЖабаСкриптные дырени...
Ответить | Правка | Наверх | Cообщить модератору

29. Сообщение от Онаним (?), 04-Ноя-20, 10:29   +2 +/
JS тут не при чём.
А любители автоматом тянуть зависимости из говнорепозитариев с trust level < 0 могут страдать по определению.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24

30. Сообщение от 11 (?), 04-Ноя-20, 20:27   +/
Практически в том же ключе думал, только про другую компанию из новости. Интересный такой способ рекламы.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26

31. Сообщение от Аноним (31), 05-Ноя-20, 12:38   –1 +/
А вот переписали бы на расте...
Ответить | Правка | Наверх | Cообщить модератору

32. Сообщение от Леннарт Поттеринг (?), 06-Ноя-20, 23:30   +/
js он такой, почти как С
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру