Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, Kötü Amaçlı NPM Kitaplıklarının Güvenlik Açığı Tespitinden Kurtulmasının Bir Yolunu Buldu
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, Kötü Amaçlı NPM Kitaplıklarının Güvenlik Açığı Tespitinden Kurtulmasının Bir Yolunu Buldu

GenelSiber Güvenlik

Araştırmacılar, Kötü Amaçlı NPM Kitaplıklarının Güvenlik Açığı Tespitinden Kurtulmasının Bir Yolunu Buldu

teknomers
Son güncelleme: 30 Kasım 2022 20:13
teknomers
Paylaş
Paylaş


Siber güvenlik firması JFrog’un yeni bulguları, npm ekosistemini hedefleyen kötü amaçlı yazılımın, npm komut satırı arabirimi (CLI) aracındaki “beklenmedik bir davranıştan” yararlanarak güvenlik kontrollerinden kaçabileceğini gösteriyor.

npm CLI’ler Yüklemek ve denetim komutlar bilinen güvenlik açıkları için bir paketi ve tüm bağımlılıklarını kontrol etmek için yerleşik yeteneklere sahiptir ve kusurları vurgulayarak geliştiriciler için etkili bir uyarı mekanizması görevi görür.

Ancak JFrog’un belirlediği gibi, paketler belirli sürüm biçimlerini takip ettiğinde güvenlik tavsiyeleri görüntülenmez, bu da sistemlerine doğrudan veya paketin bağımlılıkları yoluyla kritik kusurların eklenebileceği bir senaryo oluşturur.

Spesifik olarak, sorun yalnızca kurulu paket sürümü bir kısa çizgi (örn. 1.2.3-a) içerdiğinde ortaya çıkar; yayın öncesi sürüm bir npm modülünün.

Proje sahipleri, normal npm paketi sürümleri ile yayın öncesi sürümler arasındaki tutarsızlığı amaçlanan bir işlevsellik olarak ele alırken, bu aynı zamanda açık kaynak ekosistemini zehirlemek isteyen saldırganlar tarafından suistimal için olgunlaşır.

“Tehdit aktörleri, değerli işlevsellik nedeniyle diğer geliştiriciler tarafından dahil edilecek masum görünen paketlerine kasıtlı olarak savunmasız veya kötü amaçlı kod yerleştirerek veya yazım hatası veya bağımlılık karışıklığı gibi bulaşma tekniklerinden kaynaklanan bir hata olarak bu davranıştan yararlanabilir.” söz konusu.

Başka bir deyişle, bir rakip, yayın öncesi sürüm biçiminde görünüşte zararsız bir paket yayınlayabilir, bu daha sonra potansiyel olarak diğer geliştiriciler tarafından alınabilir ve aksi yöndeki kanıtlara rağmen paketin kötü niyetli olduğu konusunda uyarılmayabilir.

Geliştirme, yazılım tedarik zincirinin çeşitli taraflar arasında bir güven zinciri olarak nasıl inşa edildiğini ve bir bağlantının uzlaşmasının, hileli üçüncü taraf bağımlılığını tüketen tüm aşağı akış uygulamalarını nasıl etkileyebileceğini bir kez daha yineliyor.

Bu tür tehditlere karşı koymak için, kaynağın tamamen güvenilir olduğu bilinmediği sürece, geliştiricilerin yayın öncesi bir sürümle npm paketleri kurmaktan kaçınmaları önerilir.



siber-2

12 dokunmatik ekran butonlu benzersiz Razer Stream Controller tanıtıldı
Hem ekran kartına hem de Nvidia işlemciye sahip bir bilgisayar istiyorsanız. Palit Pandora Mini PC, 250 Dolarlık Jetson Orin Nano Super’i Temel Aldı
Avrupa’da güvenlik kültürünün olgunluk seviyeleri
NYT Connections bugün ipuçları ve yanıtlar — 27 Aralık Cuma (#565)
Lada Vesta yeni ama sorunları eski. Vesta’nın CVT’li ilk testinde, gösterge panosundaki aksaklıklar, hantal hız sabitleyici ve kötü çalışan direksiyon kolonu kolları keşfedildi
ETİKETLENDİ:Açığıağ güvenliğiAmaçlıAraştırmacılarbilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriBirBuldufidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriKitaplıklarınınKötükurtulmasınınNasıl heklenirNpmsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarTespitindenveri ihlaliyazılım güvenlik açığıyolunu
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Sahnedeki Yeni Exploit Broker, Signal Uygulaması Sıfır Günleri İçin Prim Ödüyor
Sonraki Makale Gotham Knight Ücretsiz Güncelleme Olarak İki Yeni Çok Oyunculu Mod Ekliyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Pocket dev adım attı: AI not alma cihazlarına yatırım yaptı
Genel
Yoğunluk Barı: Dikkatinizi Dağıtanlara Karşı Etkili Bir Cihaz!
Genel
Piyasa Konsolidasyonu Spor Bahislerinde M&A Dalgalanmasına Yol Açabilir
Finans
Flipper Zero Geliştiricilerinin Yeni Ürünü Satışta Olacak
Liste
2026 İomac yol haritası: 0.3nm düğümler ve CFET transistörler
Donanım
Omen AI Veri Merkezlerini Optimize Etme Planı Ne Kadar Gerçekçi?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?