Tech iCrewPlay.comTech iCrewPlay.com
  • Scienza
  • Spazio
  • Natura
    • Cambiamenti climatici
  • Curiosità
  • Salute
  • Recensione
  • Tecnologia
    • App e software
    • Prodotti Audio
    • Domotica e IoT
    • Elettrodomestici
    • Guide
    • Hardware e periferiche
    • Notebook e PC
    • Smartphone e tablet
    • Visione Digitale
    • Wearable
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Videogiochi
  • Libri
  • Cinema
  • Anime
  • Arte
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: I ricercatori scoprono librerie NPM dannose
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Videogiochi
  • Libri
  • Cinema
  • Anime
  • Arte
Cerca
  • Scienza
  • Spazio
  • Natura
    • Cambiamenti climatici
  • Curiosità
  • Salute
  • Recensione
  • Tecnologia
    • App e software
    • Prodotti Audio
    • Domotica e IoT
    • Elettrodomestici
    • Guide
    • Hardware e periferiche
    • Notebook e PC
    • Smartphone e tablet
    • Visione Digitale
    • Wearable
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
NotiziaApp e software

I ricercatori scoprono librerie NPM dannose

Andrea Tasinato 3 anni fa Commenta! 4
SHARE

Nuove scoperte della società di sicurezza informatica JFrog scoprono che un malware che prende di mira l’ecosistema npm può eludere i controlli di sicurezza sfruttando un “comportamento inaspettato” nello strumento dell’interfaccia a riga di comando (CLI) npm.

Contenuti di questo articolo
Cosa comportano le librerie dannose NPM?Cosa sarebbero le librerie “NPM”?Cosa devono fare gli sviluppatori (o comunque gli appassionati) per difendersi da questa minaccia?

I comandi di installazione e controllo (audit) della CLI delle librerie NPM hanno funzionalità integrate per verificare la presenza di vulnerabilità note in un pacchetto e in tutte le sue dipendenze, fungendo efficacemente da meccanismo di avviso per gli sviluppatori in modo da trovarne i difetti.

Npm

Leggi Altro

Il caldo spacca le strade: in Missouri un’auto decolla su una “rampa” d’asfalto
Caldo record in Italia: Ferrara rovente, incendi in Sardegna e picchi oltre i 40 gradi
Un europeo consuma 20 kg di carta igienica all’anno: è ora di cambiare abitudini?
Antico Egitto: il DNA di 4500 anni fa che riscrive la storia

Ma come stabilito da JFrog, gli avvisi di sicurezza non vengono visualizzati quando i pacchetti seguono determinati formati di versione, creando uno scenario in cui i difetti critici potrebbero essere introdotti nei loro sistemi direttamente o tramite le dipendenze del pacchetto.

Cosa comportano le librerie dannose NPM?

Nello specifico, il problema sorge solo quando la versione del pacchetto installato contiene un trattino (ad esempio, 1.2.3-a), che è incluso per denotare una versione pre-rilascio di un modulo npm.

Sebbene gli sviluppatori del progetto considerino la discrepanza tra le normali versioni del pacchetto NPM e le versioni pre-rilascio come una funzionalità prevista, ciò lo rende anche maturo per gli abusi da parte di aggressori che cercano di avvelenare l’ecosistema di programmi open source.

Npm

“Gli aggressori potrebbero sfruttare questo comportamento inserendo intenzionalmente codice vulnerabile o dannoso nei loro pacchetti dall’aspetto innocente che saranno inclusi da altri sviluppatori a causa di funzionalità preziose o come errore dovuto a tecniche di infezione come il typosquatting o la confusione delle dipendenze“, ha affermato Or Peles.

In altre parole, un malintenzionato, sostanzialmente, potrebbe pubblicare un pacchetto apparentemente innocuo che si trova nel formato della versione pre-rilascio, che potrebbe quindi essere potenzialmente rilevato da altri sviluppatori e non essere avvisato del fatto che il pacchetto è dannoso nonostante le prove del contrario.

Lo sviluppo, è stato creato da varie persone che si sono messe d’accordo tramite un collegamento possa influire su tutte le applicazioni che hanno la dipendenza (chi mastica bene Linux, sa a cosa alludo) di terze parti.

Cosa sarebbero le librerie “NPM”?

Secondo il sito GeekAndJob.com:

Abbreviazione di Node Package Manager, è il gestore di pacchetti ufficiale che viene installato con la piattaforma Node.js. Si tratta quindi di un’interfaccia a riga di comando (CLI) che aiuta nell’installazione dei pacchetti, nella gestione delle versioni e nella gestione delle dipendenze.

npm fa anche riferimento al registro, un grande database pubblico di applicazioni JavaScript, e al sito web che consente di scoprire pacchetti, impostare profili e gestire altri aspetti dell’esperienza npm.

Npm

Esiste un grande numero di librerie e applicazioni Node.js pubblicate su npmjs.com: i pacchetti possono essere pubblici o privati, in base alle impostazioni di accesso scelte dall’autore del pacchetto.

Per farla breve è un tipo di librerie che riguarda JavaScript, un linguaggio di programmazione che funziona su browser, quindi (a livello teorico) lato server.

Questo problema però non riguarda (di norma) l’utente medio se non qualcuno di appassionato, bensì gli sviluppatori lato server di linguaggio JavaScript.

Cosa devono fare gli sviluppatori (o comunque gli appassionati) per difendersi da questa minaccia?

Per contrastare tali minacce, si consiglia agli sviluppatori (e non solo) di evitare di installare pacchetti npm con una versione pre-rilascio, a meno che la fonte non sia nota per essere completamente affidabile, oltre a classiche norme di sicurezza informatica valide più o meno per tutti.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?