{"id":112966,"date":"2022-04-27T03:10:17","date_gmt":"2022-04-27T05:10:17","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-bogue-npm-a-permis-aux-attaquants-de-distribuer-des-logiciels-malveillants-sous-forme-de-packages-legitimes\/"},"modified":"2022-04-27T03:10:21","modified_gmt":"2022-04-27T05:10:21","slug":"le-bogue-npm-a-permis-aux-attaquants-de-distribuer-des-logiciels-malveillants-sous-forme-de-packages-legitimes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-bogue-npm-a-permis-aux-attaquants-de-distribuer-des-logiciels-malveillants-sous-forme-de-packages-legitimes\/","title":{"rendered":"Le bogue NPM a permis aux attaquants de distribuer des logiciels malveillants sous forme de packages l\u00e9gitimes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une &#8220;faille logique&#8221; a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans NPM, le gestionnaire de packages par d\u00e9faut pour l&#8217;environnement d&#8217;ex\u00e9cution JavaScript Node.js, qui permet aux acteurs malveillants de faire passer les biblioth\u00e8ques malveillantes pour l\u00e9gitimes et d&#8217;inciter les d\u00e9veloppeurs peu m\u00e9fiants \u00e0 les installer.<\/p>\n<p>La menace de la cha\u00eene d&#8217;approvisionnement a \u00e9t\u00e9 surnomm\u00e9e &#8220;Package Planting&#8221; par les chercheurs de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Aqua.  Suite \u00e0 la divulgation responsable le 10 f\u00e9vrier, le probl\u00e8me sous-jacent a \u00e9t\u00e9 r\u00e9solu par NPM le 26 avril.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-pirates-informatiques-iraniens-utilisent-un-nouveau-logiciel-malveillant-despionnage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Jusqu&#8217;\u00e0 r\u00e9cemment, NPM autorisait l&#8217;ajout de n&#8217;importe qui en tant que responsable du paquet sans en informer ces utilisateurs ni obtenir leur consentement&#8221;, a d\u00e9clar\u00e9 Yakir Kadkoda d&#8217;Aqua. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/npm-package-planting\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 mardi.<\/p>\n<p>Cela signifiait en fait qu&#8217;un adversaire pouvait cr\u00e9er des packages contenant des logiciels malveillants et les attribuer \u00e0 des responsables de confiance et populaires \u00e0 leur insu.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1651036217_109_Le-bogue-NPM-a-permis-aux-attaquants-de-distribuer-des.jpg\" \/><\/div>\n<p>L&#8217;id\u00e9e ici est d&#8217;ajouter des propri\u00e9taires cr\u00e9dibles associ\u00e9s \u00e0 d&#8217;autres biblioth\u00e8ques NPM populaires au paquet empoisonn\u00e9 contr\u00f4l\u00e9 par l&#8217;attaquant dans l&#8217;espoir que cela inciterait les d\u00e9veloppeurs \u00e0 le t\u00e9l\u00e9charger.<\/p>\n<p>Les cons\u00e9quences d&#8217;une telle attaque de la cha\u00eene d&#8217;approvisionnement sont importantes pour un certain nombre de raisons.  Non seulement cela donne un faux sentiment de confiance entre les d\u00e9veloppeurs, mais cela pourrait \u00e9galement nuire \u00e0 la r\u00e9putation des mainteneurs de paquets l\u00e9gitimes.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La divulgation vient comme Aqua <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/npm-supply-chain-attack\" target=\"_blank\">d\u00e9couvert<\/a> deux autres failles de la plate-forme NPM li\u00e9es \u00e0 l&#8217;authentification \u00e0 deux facteurs (2FA) qui pourraient \u00eatre exploit\u00e9es pour faciliter les attaques de prise de contr\u00f4le de compte et publier des packages malveillants.<\/p>\n<p>&#8220;Le principal probl\u00e8me est que n&#8217;importe quel utilisateur de npm peut effectuer cette op\u00e9ration et ajouter d&#8217;autres utilisateurs de NPM en tant que mainteneurs de leur propre package&#8221;, a d\u00e9clar\u00e9 Kadkoda.  &#8220;En fin de compte, les d\u00e9veloppeurs sont responsables des packages open source qu&#8217;ils utilisent lors de la cr\u00e9ation d&#8217;applications.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/npm-bug-allowed-attackers-to-distribute.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une &#8220;faille logique&#8221; a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans NPM, le gestionnaire de packages par d\u00e9faut pour l&#8217;environnement d&#8217;ex\u00e9cution JavaScript Node.js, qui permet aux acteurs malveillants de faire passer les biblioth\u00e8ques malveillantes pour l\u00e9gitimes et d&#8217;inciter les d\u00e9veloppeurs peu m\u00e9fiants \u00e0 les installer. La menace de la cha\u00eene d&#8217;approvisionnement a \u00e9t\u00e9 surnomm\u00e9e &#8220;Package Planting&#8221; par les chercheurs [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":112967,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,507,6813,4168,4158,4165,4161,133,28,3680,4157,4159,4171,4170,25332,4167,4589,4590,4160,4163,4162,7310,7309,10295,4172,4169,367,4166,4164],"class_list":["post-112966","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aux","tag-bogue","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-distribuer","tag-forme","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-legitimes","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-npm","tag-packages","tag-permis","tag-securite-informatique","tag-securite-internet","tag-sous","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/112966","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=112966"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/112966\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/112967"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=112966"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=112966"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=112966"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}