Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Nuevo ataque de sincronización contra la API de registro de NPM podría exponer paquetes privados
  • Tecnología

Nuevo ataque de sincronización contra la API de registro de NPM podría exponer paquetes privados

teknomers 13 de Ekim de 2022 (Last updated: 13 de Ekim de 2022) 3 minutes read
Nuevo ataque de sincronización contra la API de registro de


Un nuevo ataque de tiempo descubierto contra la API de registro de npm puede explotarse para potencialmente revelar paquetes privados utilizados por organizaciones, poniendo a los desarrolladores en riesgo de amenazas en la cadena de suministro.

“Al crear una lista de posibles nombres de paquetes, los actores de amenazas pueden detectar las organizaciones”. paquetes privados con alcance y luego enmascaran paquetes públicos, engañando a los empleados y usuarios para que los descarguen”, dijo el investigador de Aqua Security, Yakir Kadkoda. dijo.

La seguridad cibernética

El ataque de Scoped Confusion se basa en analizar el tiempo que tarda la API de npm (registro.npmjs[.]org) para devolver un mensaje de error HTTP 404 al consultar un paquete privado y compararlo con el tiempo de respuesta de un módulo inexistente.

Paquetes privados de NPM

“En promedio, lleva menos tiempo obtener una respuesta para un paquete privado que no existe en comparación con un paquete privado que sí existe”, explicó Kadkoda.

La idea, en última instancia, es identificar los paquetes utilizados internamente por las empresas, que luego podrían ser utilizados por los actores de amenazas para crear versiones públicas de los mismos paquetes en un intento de envenenar la cadena de suministro de software.

Paquetes privados de NPM

Los últimos hallazgos también son diferentes de los ataques de confusión de dependencias en que requieren que el adversario primero adivine los paquetes privados utilizados por una organización y luego publique paquetes falsos con el mismo nombre bajo el alcance público.

Confusión de dependencia (también conocida como confusión de espacio de nombres), por el contrario, se basa en el hecho de que los administradores de paquetes verifican los registros de códigos públicos para un paquete antes que los registros privados, lo que resulta en la recuperación de un paquete malicioso de una versión superior del repositorio público.

La seguridad cibernética

Aqua Security dijo que reveló el error a GitHub el 8 de marzo de 2022, lo que llevó a la subsidiaria propiedad de Microsoft a emitir una respuesta de que el ataque de tiempo no se solucionará debido a limitaciones arquitectónicas.

Como medidas preventivas, se recomienda que las organizaciones escaneen rutinariamente npm y otras plataformas de administración de paquetes en busca de paquetes similares o falsificados que se hagan pasar por contrapartes internas.

“Si no encuentra paquetes públicos similares a sus paquetes internos, considere crear paquetes públicos como marcadores de posición para evitar este tipo de ataques”, dijo Kadkoda.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: REVISIÓN. ‘Candy’: “Lamentablemente, Jessica Biel es casi un ama de casa que eclipsa a todo y a todos”
Next: Europa Conference League – Colonia atrás en Belgrado

Related Stories

Déjà impresionante a 589,99€, el aspirador robot limpiador Roborock QRevo
  • Tecnología

Déjà impresionante a 589,99€, el aspirador robot limpiador Roborock QRevo S Pro rebajado en -200 € se vuelve indispensable

teknomers 30 de Haziran de 2026
Ofertas: 30 ventas flash de Amazon hacen que bajen los
  • Tecnología

Ofertas: 30 ventas flash de Amazon hacen que bajen los precios de los productos tecnológicos más buscados

teknomers 30 de Haziran de 2026
Valve hace prohibir la carcasa Companion Cube para la Steam
  • Tecnología

Valve hace prohibir la carcasa Companion Cube para la Steam Machine

teknomers 30 de Haziran de 2026

You May Have Missed

  • General

A los 3 años y 8 meses, tomaban botellas de cerveza: testigos denuncian a los padres de dos jóvenes niños en Alemania

teknomers 30 de Haziran de 2026
  • Finanzas

Asignaciones por desempleo: sin revalorización el 1 de julio

teknomers 30 de Haziran de 2026
  • Deporte

Mis azules… por Francis Huster: « Platini y Zidane eran ángeles descendidos a la tierra »

teknomers 30 de Haziran de 2026
  • Cultura

Este verano, los residentes de un Ehpad se embarcan en la aventura “Pépé Express”

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.