NPM-пакет с миллионными загрузками можно угнать из-за уязвимости

NPM-пакет с миллионными загрузками можно угнать из-за уязвимости

NPM-пакет с миллионными загрузками можно угнать из-за уязвимости

В популярном npm-пакете с 3,5 млн еженедельных загрузок нашли уязвимость, которая может привести к перехвату учётной записи. О проблеме рассказали исследователи из компании Illustria, которым удалось с помощью бага сбросить пароль GitHub-аккаунта.

«Контроль над пакетом можно перехватить, восстановив истёкшее доменное имя одного из мейнтейнеров и сбросив пароль», — гласит отчёт Illustria.

Как правило, защитные механизмы npm позволяют использовать только один адрес электронной почты аккаунта. Тем не менее специалистам Illustria удалось восстановить пароль от целевой учётной записи с помощью интересной лазейки.

Выявленный вектор атаки позволяет злоумышленникам получить доступ к пакету, связанному с затронутым GitHub-аккаунтом. Такой доступ можно использовать для публикации троянизированных версий пакетов.

Атакующим может помочь функциональность GitHub Action, подразумевающая, что в репозитории изменённые версии пакетов будут публиковаться автоматически при изменении кода.

«Даже если для аккаунта мейнтейнера настроена двухфакторная аутентификация, токен автоматизации обойдёт её», — объясняет Богдан Кортнов, сооснователь Illustria.

 

Illustria пока не раскрывает имя пакета, но уже сообщила ответственным лицам о проблеме.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Selectel приобрел Servers.ru

Selectel приобрел 100% компании «Единая сеть», работающей под брендами Servers[.]ru, Exepto[.]ru и Fozzy[.]ru. Сделка, как рассчитывают в Selectel, позволит ускорить рост бизнеса и усилить лидерские позиции Selectel на рынке облачных инфраструктурных сервисов.

«Единая сеть» предоставляет сервисы класса IaaS (инфраструктура как услуга), включая аренду выделенных серверов, приватные и публичные облака, а также услуги размещения серверного оборудования (колокация) в партнерских ЦОД в Москве.

У провайдера более 400 клиентов из числа компаний среднего и крупного бизнеса. После сделки компании продолжат поддержку продуктов и привычных для клиентов сервисов в обычном режиме.

Ожидаемая выручка компании за 2024 год составляет 1,6 млрд рублей, EBITDA — 0,9 млрд рублей. По оценке iKS-Consulting, «Единая сеть» занимает третье место среди провайдеров услуг аренды выделенных серверов с долей 10% в 2023 году.

«Мы видим существенный потенциал роста рынка облачных инфраструктурных сервисов и в частности сегмента выделенных серверов как одного из наших ключевых продуктов. Сделка дополнительно ускорит существующий активный органический рост Selectel. Важнейшей задачей для нас является поддержка отказоустойчивости инфраструктуры наших заказчиков — для всех клиентов компании ООО "Единая сеть" сохранятся условия предоставления услуг и гарантии по уровню надежности сервисов. В дальнейшем заказчики смогут расширить спектр продуктов для управления ИТ-инфраструктурой за счет дополнительных сервисов на базе сети дата-центров Selectel», — отметил генеральный директор Selectel Олег Любимов.

«Объединение с Selectel, крупнейшим независимым игроком рынка облачной инфраструктуры, позволит нам перейти на качественно новую ступень развития бизнеса как с точки зрения ассортимента доступных для клиентов сервисов, так и уровня автоматизации и поддержки. Мы уверены, что техническая экспертиза и широкая линейка инфраструктурных и платформенных продуктов Selectel позволят нашим клиентам еще эффективнее развивать ИТ-инфраструктуру в соответствии с актуальными бизнес-задачами и быстрее запускать новые цифровые проекты. Команда “Единой сети” продолжит вести операционную работу и оказывать всестороннюю поддержку клиентам», — подчеркнул генеральный директор ООО «Единая сеть» Сергей Крысенко.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru