Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Tutarsızlıklar İçeren 800 npm’den Fazla Paket Bulundu, 18’i ‘Belirgin Karışıklığa’ Dönüştürülebilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Tutarsızlıklar İçeren 800 npm’den Fazla Paket Bulundu, 18’i ‘Belirgin Karışıklığa’ Dönüştürülebilir

GenelSiber Güvenlik

Tutarsızlıklar İçeren 800 npm’den Fazla Paket Bulundu, 18’i ‘Belirgin Karışıklığa’ Dönüştürülebilir

teknomers
Son güncelleme: 21 Mart 2024 18:14
teknomers
Paylaş
Paylaş


21 Mart 2024Haber odasıYazılım Güvenliği / Açık Kaynak

Yeni araştırma, npm kayıt defterinde, kayıt girişleriyle tutarsızlıklar içeren 800’den fazla paket keşfetti; bunlardan 18’inin, adı verilen bir teknikten yararlandığı tespit edildi. açıkça karışıklık.

Bulgular siber güvenlik firması JFrog’dan geldi ve bu sorunun tehdit aktörleri tarafından geliştiricileri kötü amaçlı kod çalıştırmaları için kandırmak amacıyla kullanılabileceğini söyledi.

Güvenlik araştırmacısı Andrey Polkovnichenko The Hacker News’e şunları söyledi: “Bu gerçek bir tehdit çünkü geliştiriciler masum görünen ancak gizli bağımlılıkları aslında kötü niyetli olan paketleri indirmeye kandırılabilirler.”

Manifest karışıklığı ilk olarak Temmuz 2023’te, güvenlik araştırmacısı Darcy Clarke’ın manifest ve paket meta verilerindeki uyumsuzlukların yazılım tedarik zinciri saldırıları düzenlemek için silah olarak kullanılabileceğini keşfetmesiyle belgelendi.

Sorun, npm kayıt defterinin, tarball’da (package.json) bulunan bildirim dosyasının, paket URI uç noktasına bir HTTP PUT isteği yoluyla yayınlama işlemi sırasında npm sunucusuna sağlanan bildirim verileriyle eşleşip eşleşmediğini doğrulamamasından kaynaklanmaktadır.

Sonuç olarak, bir tehdit aktörü, geliştiricinin sistemine gizlice kötü amaçlı bağımlılıklar yüklemek üzere paket kurulumu sırasında işlenen gizli bağımlılıkları içeren farklı bir bildirim sağlamak için bu çapraz doğrulama eksikliğinden yararlanabilir.

JFrog, “Görünür veya ‘sahte’ bildirim, geliştiricileri ve hatta npm kayıt defteri veritabanında bulunan verilere dayanan denetim araçlarını yanıltabilir.” dedi. “Gerçekte yükleyici package.json dosyasını tarball’dan alır; bu, HTTP PUT isteğinde sağlanan görünür dosyadan farklı olabilir.”

Açık Karışıklık

Şirket, npm kaydındaki manifest ile tarball içindeki package.json dosyası arasında uyumsuzluk bulunan 800’den fazla paket tespit ettiğini söyledi.

Bu uyumsuzlukların çoğu, protokol spesifikasyonu farklılıklarının veya paket dosyasının komut dosyaları bölümündeki varyasyonların sonucu olsa da, bunların 18’inin açık karışıklıktan yararlanmak için tasarlandığı söyleniyor.

Söz konusu paketlerden biri, paketin kurulu olduğu makinenin IP adresi hakkında bilgi içeren bir sunucuya HTTP isteği göndermek üzere tasarlanmış yatai-web-ui’dir.

Bulgular, saldırı vektörünün tehdit aktörleri tarafından hiçbir zaman kullanılmadığını gösteriyor. Bununla birlikte geliştiricilerin paketlerin şüpheli davranışlar içermediğinden emin olmak için gerekli adımları atması çok önemli.

Polkovnichenko, “Bu sorun npm tarafından çözülmediği için paketlere yalnızca npm’nin web sitesinde nasıl göründüklerine güvenmek riskli olabilir” dedi.

“Kuruluşlar, kuruluşa giren veya geliştirici ekipleri tarafından kullanılan tüm paketlerin güvenli ve güvenilir olduğunu doğrulayan prosedürler uygulamalıdır. Özellikle açık bir kafa karışıklığı durumunda, her paketin, herhangi bir gizli paket olup olmadığını görmek için analiz edilmesi gerekir. bağımlılıklar.”



siber-2

Monster Hunter Rise PlayStation, Xbox 20 Ocak Çıkış Seti
Popüler BG3 temalı Stardew Valley Mod, kasıtsız DMCA’dan sonra yeniden listelenecek
Çinli bilim adamları uzayda maymun çiftleşme deneyi yapmak istiyor
NYT Bağlantıları Bugün İpucu ve Cevaplar – 31 Mart Pazartesi (#659)
En iyi Honkai Star Rail Natasha yapısı
ETİKETLENDİ:18iağ güvenliğibelirginbilgi Güvenliğibilgisayar GüvenliğiBulundudönüştürülebilirFazlafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriiçerenkarışıklığaNasıl heklenirnpmdenPaketsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarTutarsızlıklarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Akıllı telefonlar için AI çipi: Qualcomm, Snapdragon 8s Gen 3 ile orta-yüksek aralığı da istiyor
Sonraki Makale PC’nizin su soğutma sistemine doldurma portu nasıl eklenir?

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Uygulamanız ile Geçit Arasında Uyuşmazlık Olduğunda: Yetim Temizleme ve Durum Uzlaşması
Yazılım
Apple, G4’ün ihracat yasağıyla pazarlama fırsatı yarattı
Donanım
Conclave’ın Albümü NYC Yaz Bloğu Partisi Sesini Taşıyor
Liste
Yapay Zeka Şirketleri Halka Açılırken Kimler Bu Yolculukta?
Yapay Zeka
Almanya’da Bulunan Nadir 2000’den Fazla Retro Parça Keşfedildi
Donanım
SpaceX Tesla’yı Geride Bırakarak Yeni Bir Başarıya İmza Attı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?