{"id":39183,"date":"2022-03-17T12:38:48","date_gmt":"2022-03-17T14:38:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/mise-a-jour-du-package-npm-populaire-pour-effacer-la-russie-et-les-systemes-bielorusses-pour-protester-contre-linvasion-de-lukraine\/"},"modified":"2022-03-17T12:38:53","modified_gmt":"2022-03-17T14:38:53","slug":"mise-a-jour-du-package-npm-populaire-pour-effacer-la-russie-et-les-systemes-bielorusses-pour-protester-contre-linvasion-de-lukraine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/mise-a-jour-du-package-npm-populaire-pour-effacer-la-russie-et-les-systemes-bielorusses-pour-protester-contre-linvasion-de-lukraine\/","title":{"rendered":"Mise \u00e0 jour du package NPM populaire pour effacer la Russie et les syst\u00e8mes bi\u00e9lorusses pour protester contre l&#8217;invasion de l&#8217;Ukraine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Dans ce qui est encore un autre acte de sabotage, le d\u00e9veloppeur derri\u00e8re le populaire package NPM &#8220;node-ipc&#8221; a livr\u00e9 une nouvelle version pour protester contre l&#8217;invasion de l&#8217;Ukraine par la Russie, soulevant des inqui\u00e9tudes quant \u00e0 la s\u00e9curit\u00e9 dans l&#8217;open-source et le <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/vuejs\/vue-cli\/issues\/7054\" target=\"_blank\">cha\u00eene d&#8217;approvisionnement de logiciels<\/a>.<\/p>\n<p>Affectant les versions 10.1.1 et 10.1.2 de la biblioth\u00e8que, les modifications ont introduit un comportement ind\u00e9sirable de la part de son responsable RIAEvangelist, ciblant les utilisateurs avec des adresses IP situ\u00e9es en Russie ou en Bi\u00e9lorussie, et effa\u00e7ant le contenu arbitraire des fichiers et le rempla\u00e7ant par un emoji en forme de c\u0153ur.<\/p>\n<p>Node-ipc est un important <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/node-ipc\" target=\"_blank\">module de n\u0153ud<\/a> utilis\u00e9 pour la communication inter-processus locale et distante avec prise en charge de Linux, macOS et Windows.  Il compte plus de 1,1 million de t\u00e9l\u00e9chargements hebdomadaires.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-pirates-informatiques-iraniens-utilisent-un-nouveau-logiciel-malveillant-despionnage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Un abus tr\u00e8s clair et un incident critique de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement se produiront pour tout syst\u00e8me sur lequel ce paquet NMP sera appel\u00e9, si cela correspond \u00e0 une g\u00e9olocalisation de la Russie ou de la Bi\u00e9lorussie&#8221;, a d\u00e9clar\u00e9 le chercheur de Synk, Liran Tal. <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/peacenotwar-malicious-npm-node-ipc-package-vulnerability\/\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse.<\/p>\n<p>Le probl\u00e8me a re\u00e7u l&#8217;identifiant <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-97m3-w2cp-4xx6\" target=\"_blank\">CVE-2022-23812<\/a> et est not\u00e9 9,8 sur 10 sur le syst\u00e8me de notation de vuln\u00e9rabilit\u00e9 CVSS.  Les modifications du code malveillant ont \u00e9t\u00e9 publi\u00e9es le 7 mars (version 10.1.1), avec une deuxi\u00e8me mise \u00e0 jour 10 heures plus tard le m\u00eame jour (version 10.1.1).<\/p>\n<p>Fait int\u00e9ressant, bien que la charge utile destructrice ait \u00e9t\u00e9 supprim\u00e9e de la biblioth\u00e8que avec la version 10.1.3, une mise \u00e0 jour majeure a \u00e9t\u00e9 pouss\u00e9e apr\u00e8s moins de quatre heures (version 11.0.0), qui a import\u00e9 une autre d\u00e9pendance appel\u00e9e &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/peacenotwar\" target=\"_blank\">paixpasguerre<\/a>&#8220;, \u00e9galement publi\u00e9 par RIAEvangelist comme une forme de&#8221; protestation non violente contre l&#8217;agression de la Russie &#8220;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"508\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647527927_86_Mise-a-jour-du-package-NPM-populaire-pour-effacer-la.jpeg\" \/><\/div>\n<p>&#8220;Chaque fois que la fonctionnalit\u00e9 du module node-ipc est appel\u00e9e, elle imprime sur <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Standard_streams#Standard_output_(stdout)\" target=\"_blank\">STDOUT<\/a> un message extrait du module peacenotwar, et place un fichier sur le r\u00e9pertoire du bureau de l&#8217;utilisateur avec un contenu relatif \u00e0 la situation actuelle en temps de guerre de la Russie et de l&#8217;Ukraine \u00bb, a expliqu\u00e9 Tal.<\/p>\n<p>Depuis le 15 mars 2022, la derni\u00e8re version de node-ipc &#8211; 11.1.0 &#8211; fait passer la version du package &#8220;peacenotwar&#8221; de 9.1.3 \u00e0 9.1.5 et regroupe la biblioth\u00e8que NPM &#8220;colors&#8221;, tout en supprimant \u00e9galement les messages de la console STDOUT .<\/p>\n<p>Il convient de noter que les &#8220;couleurs&#8221;, ainsi qu&#8217;un autre package appel\u00e9 &#8220;faker&#8221;, \u00e9taient \u00e0 la fois <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/open-source-npm-packages-colors-faker\/\" target=\"_blank\">intentionnellement sabot\u00e9<\/a> plus t\u00f4t en janvier par son d\u00e9veloppeur Marak Squires en introduisant des boucles infinies dans le code source, brisant efficacement d&#8217;autres applications qui d\u00e9pendaient des biblioth\u00e8ques.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Selon Bleeping Computer, qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/dev-corrupts-npm-libs-colors-and-faker-breaking-thousands-of-apps\/\" target=\"_blank\">signal\u00e9 pour la premi\u00e8re fois<\/a> la corruption, les changements auraient \u00e9t\u00e9 des repr\u00e9sailles, avec le d\u00e9veloppeur <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20210704022108\/https:\/\/github.com\/Marak\/faker.js\/issues\/1046\" target=\"_blank\">notant<\/a> que &#8220;respectueusement, je ne vais plus soutenir les Fortune 500 (et d&#8217;autres entreprises de plus petite taille) avec mon travail gratuit.&#8221;<\/p>\n<p>Si quoi que ce soit, l&#8217;id\u00e9e d&#8217;utiliser des modules populaires comme &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/RIAEvangelist\/node-ipc\/issues\/233\" target=\"_blank\">logiciels de protestation<\/a>\u00ab D\u00e9ployer des charges utiles destructrices et organiser une compromission de la cha\u00eene d&#8217;approvisionnement risque de saper la confiance dans les logiciels open source.<\/p>\n<p>&#8220;Cet incident de s\u00e9curit\u00e9 implique des actes destructeurs de corruption de fichiers sur disque par un responsable et leurs tentatives de cacher et de reformuler ce sabotage d\u00e9lib\u00e9r\u00e9 sous diff\u00e9rentes formes&#8221;, a d\u00e9clar\u00e9 Tal.  &#8220;Bien qu&#8217;il s&#8217;agisse d&#8217;une attaque avec des motivations motiv\u00e9es par la protestation, elle met en \u00e9vidence un probl\u00e8me plus large auquel est confront\u00e9e la cha\u00eene d&#8217;approvisionnement logicielle\u00a0: les d\u00e9pendances transitives dans votre code peuvent avoir un impact \u00e9norme sur votre s\u00e9curit\u00e9.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/popular-npm-package-updated-to-wipe.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dans ce qui est encore un autre acte de sabotage, le d\u00e9veloppeur derri\u00e8re le populaire package NPM &#8220;node-ipc&#8221; a livr\u00e9 une nouvelle version pour protester contre l&#8217;invasion de l&#8217;Ukraine par la Russie, soulevant des inqui\u00e9tudes quant \u00e0 la s\u00e9curit\u00e9 dans l&#8217;open-source et le cha\u00eene d&#8217;approvisionnement de logiciels. Affectant les versions 10.1.1 et 10.1.2 de la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":39184,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11354,4168,841,4158,4165,4161,14431,3995,4157,4159,4171,4170,65,1648,4167,770,2811,4160,4163,4162,7310,7878,440,185,8897,356,4172,4169,5046,4166,4164],"class_list":["post-39183","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bielorusses","tag-comment-pirater","tag-contre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-effacer","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-linvasion","tag-logiciel-malveillant-de-ransomware","tag-lukraine","tag-mise","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-npm","tag-package","tag-populaire","tag-pour","tag-protester","tag-russie","tag-securite-informatique","tag-securite-internet","tag-systemes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/39183","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=39183"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/39183\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/39184"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=39183"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=39183"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=39183"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}