# npm
$ ls | wc -l → 12 raksti
Drošības uzņēmuma jscrambler npm pakotne izplata Rust infozagli, kas apzog mākoni, kriptomakus un AI rīkus
Drošības uzņēmuma jscrambler npm pakotnē parādījās Rust infozaglis IronWorm, kas apzog mākoņa atslēgas, kriptomakus un AI rīku konfigurācijas.
npm 12 pēc noklusējuma vairs nepalaiž atkarību instalācijas skriptus — sharp un Cypress prasa atļauju
npm 12 iznāca 8. jūlijā ar instalācijas skriptiem izslēgtiem pēc noklusējuma. Native moduļiem un testu rīkiem tagad vajag skaidru atļauju.
AsyncAPI npm pakotnes izplata Miasma RAT — uzbrucējs pievāca projekta paša GitHub Actions plūsmu
14. jūlijā uzbrucējs pievāca AsyncAPI projekta GitHub Actions plūsmu un publicēja piecas ļaunas npm versijas ar derīgām izcelsmes atzīmēm. Kods palaiž Miasma RAT, tiklīdz Node.js ielādē moduli.
refuse ievieto sevi starp npm un reģistru — un atsaka 362 000 zināmu ievainojamību, pirms tās nonāk uz diska
Trīs jauni rīki — refuse, nproxy un Thinkst Package Proxy — pārtver katru pakotnes instalāciju un salīdzina to ar CVE datubāzi, pirms kods nonāk uz diska. Daļējs iemesls ir AI aģenti, kas palaiž npm install paši.
OX Security atrod ļaunkodu npm organizācijā @asyncapi — četras pakotnes ar 2 miljoniem lejupielāžu nedēļā
OX Security 14. jūlijā atklāja, ka npm organizācijā @asyncapi ievietots ļaunkods četrās pakotnēs ar vairāk nekā 2 miljoniem lejupielāžu nedēļā. Kods zog npm, PyPI un Cargo marķierus un pats izplatās tālāk.
Dependabot tagad gaida trīs dienas pirms versijas atjauninājuma — instalācijas slānis to neievēro
GitHub 14. jūlijā ieslēdza Dependabot noklusējuma nogaidi: versiju atjauninājumu pull request atveras tikai pēc trīs dienām. Aizsardzība tomēr beidzas pie instalācijas slāņa.
refuse bloķē zināmi ievainojamas pakotnes pirms instalācijas — arī tad, kad tās pieprasa AI aģents
Jauns atvērtā koda rīks refuse pārbauda katru instalāciju pret vairāk nekā 362 000 zināmu ievainojamību un bloķē CVE versijas, pirms tās nonāk diskā. Tas radīts tāpēc, ka AI kodēšanas aģenti piespraudē vecas, jau caurumainas versijas no apmācības datiem.
npm 12 pēc noklusējuma vairs nepalaiž instalācijas skriptus
npm 12 jūlijā izslēdz automātisku instalācijas skriptu izpildi, Git un attālās atkarības prasa tiešu atļauju. Ko tas maina projektiem, CI un AI aģentiem.
Injective Labs GitHub uzlausts: 18 npm paketes 49 minūtes zagušas kriptomaka atslēgas
@injectivelabs/sdk-ts@1.20.21 saindēja 18 npm paketes ar kriptomaka atslēgu zagļa backdoor. 310 lejupielādes 49 minūtēs pirms labojuma.
Proto6: seši protobuf.js caurumi pārvērš shēmu par izpildāmu kodu
Cyera pētnieki atklāja sešus caurumus protobuf.js — bibliotēkā ar 48 miljoniem lejupielāžu nedēļā. Divi ved uz koda izpildi, jo shēma tiek kompilēta ar Function().