Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Tutarsızlıklar İçeren 800 npm’den Fazla Paket Bulundu, 18’i ‘Belirgin Karışıklığa’ Dönüştürülebilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Tutarsızlıklar İçeren 800 npm’den Fazla Paket Bulundu, 18’i ‘Belirgin Karışıklığa’ Dönüştürülebilir

GenelSiber Güvenlik

Tutarsızlıklar İçeren 800 npm’den Fazla Paket Bulundu, 18’i ‘Belirgin Karışıklığa’ Dönüştürülebilir

teknomers
Son güncelleme: 21 Mart 2024 18:14
teknomers
Paylaş
Paylaş


21 Mart 2024Haber odasıYazılım Güvenliği / Açık Kaynak

Yeni araştırma, npm kayıt defterinde, kayıt girişleriyle tutarsızlıklar içeren 800’den fazla paket keşfetti; bunlardan 18’inin, adı verilen bir teknikten yararlandığı tespit edildi. açıkça karışıklık.

Bulgular siber güvenlik firması JFrog’dan geldi ve bu sorunun tehdit aktörleri tarafından geliştiricileri kötü amaçlı kod çalıştırmaları için kandırmak amacıyla kullanılabileceğini söyledi.

Güvenlik araştırmacısı Andrey Polkovnichenko The Hacker News’e şunları söyledi: “Bu gerçek bir tehdit çünkü geliştiriciler masum görünen ancak gizli bağımlılıkları aslında kötü niyetli olan paketleri indirmeye kandırılabilirler.”

Manifest karışıklığı ilk olarak Temmuz 2023’te, güvenlik araştırmacısı Darcy Clarke’ın manifest ve paket meta verilerindeki uyumsuzlukların yazılım tedarik zinciri saldırıları düzenlemek için silah olarak kullanılabileceğini keşfetmesiyle belgelendi.

Sorun, npm kayıt defterinin, tarball’da (package.json) bulunan bildirim dosyasının, paket URI uç noktasına bir HTTP PUT isteği yoluyla yayınlama işlemi sırasında npm sunucusuna sağlanan bildirim verileriyle eşleşip eşleşmediğini doğrulamamasından kaynaklanmaktadır.

Sonuç olarak, bir tehdit aktörü, geliştiricinin sistemine gizlice kötü amaçlı bağımlılıklar yüklemek üzere paket kurulumu sırasında işlenen gizli bağımlılıkları içeren farklı bir bildirim sağlamak için bu çapraz doğrulama eksikliğinden yararlanabilir.

JFrog, “Görünür veya ‘sahte’ bildirim, geliştiricileri ve hatta npm kayıt defteri veritabanında bulunan verilere dayanan denetim araçlarını yanıltabilir.” dedi. “Gerçekte yükleyici package.json dosyasını tarball’dan alır; bu, HTTP PUT isteğinde sağlanan görünür dosyadan farklı olabilir.”

Açık Karışıklık

Şirket, npm kaydındaki manifest ile tarball içindeki package.json dosyası arasında uyumsuzluk bulunan 800’den fazla paket tespit ettiğini söyledi.

Bu uyumsuzlukların çoğu, protokol spesifikasyonu farklılıklarının veya paket dosyasının komut dosyaları bölümündeki varyasyonların sonucu olsa da, bunların 18’inin açık karışıklıktan yararlanmak için tasarlandığı söyleniyor.

Söz konusu paketlerden biri, paketin kurulu olduğu makinenin IP adresi hakkında bilgi içeren bir sunucuya HTTP isteği göndermek üzere tasarlanmış yatai-web-ui’dir.

Bulgular, saldırı vektörünün tehdit aktörleri tarafından hiçbir zaman kullanılmadığını gösteriyor. Bununla birlikte geliştiricilerin paketlerin şüpheli davranışlar içermediğinden emin olmak için gerekli adımları atması çok önemli.

Polkovnichenko, “Bu sorun npm tarafından çözülmediği için paketlere yalnızca npm’nin web sitesinde nasıl göründüklerine güvenmek riskli olabilir” dedi.

“Kuruluşlar, kuruluşa giren veya geliştirici ekipleri tarafından kullanılan tüm paketlerin güvenli ve güvenilir olduğunu doğrulayan prosedürler uygulamalıdır. Özellikle açık bir kafa karışıklığı durumunda, her paketin, herhangi bir gizli paket olup olmadığını görmek için analiz edilmesi gerekir. bağımlılıklar.”



siber-2

Left 4 Dead’in manevi halefi Steam’in çıkış tarihini ve ücretsiz oyun testini aldı
AMD Strix Halo sızıntısı, entegre GPU’lu amiral gemisi mobil çipin belki de RTX 4070’i geride bırakabileceğini gösteriyor – ancak bir sorun var
Netflix, Overwatch ve Halo Vets Tarafından Yönetilen AAA Oyun Stüdyosunu Kapattı
ABD Video Oyunu Satışlarında 15 Yıldır Görmediğimiz Bir Şey Gerçekleşti
Dying Light 2’nin lansman sonrası yol haritası, birden fazla ücretli hikaye genişletmesini doğruladı
ETİKETLENDİ:18iağ güvenliğibelirginbilgi Güvenliğibilgisayar GüvenliğiBulundudönüştürülebilirFazlafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriiçerenkarışıklığaNasıl heklenirnpmdenPaketsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarTutarsızlıklarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Akıllı telefonlar için AI çipi: Qualcomm, Snapdragon 8s Gen 3 ile orta-yüksek aralığı da istiyor
Sonraki Makale PC’nizin su soğutma sistemine doldurma portu nasıl eklenir?

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Snapmaker, açık kaynak 3D yazıcılar için 150,000$ Yenilik Fonu başlattı
Donanım
Çin, Mythos’a Erişim Sağlamış Olabilir
Liste
Uygulamanız ile Geçit Arasında Uyuşmazlık Olduğunda: Yetim Temizleme ve Durum Uzlaşması
Yazılım
Apple, G4’ün ihracat yasağıyla pazarlama fırsatı yarattı
Donanım
Conclave’ın Albümü NYC Yaz Bloğu Partisi Sesini Taşıyor
Liste
Yapay Zeka Şirketleri Halka Açılırken Kimler Bu Yolculukta?
Yapay Zeka
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?