Node-gyp ellátási lánc kompromissz: Egy önpropagáló npm parazita, amely a binding.gyp-ben rejtőzik.
CYBERSECURITY KIEMELT ELEMZÉS

Node-gyp ellátási lánc kompromissz: Egy önpropagáló npm parazita, amely a binding.gyp-ben rejtőzik.

FORRÁS

Blog RSS Feed | Snyk

DATE

READ

1 perc olvasás

Egy új npm parazit a binding.gyp-t használja ki, hogy a telepítés során a node-gyp-t indítsa el, lehetővé téve a rosszindulatú csomagok számára, hogy kódot futtassanak, anélkül, hogy a lifecycle szkripteket használnák. …

Egy új npm-es worm a binding.gyp-t használja ki, hogy a telepítés során a node-gyp-t elindítsa, így a rosszindulatú csomagok kódot futtathatnak anélkül, hogy a lifecycle szkripteket használnák. Kártevéket lop, a GitHub-en marad, és a fenntartókon át terjed.