Выявлена новая тайминговая атака на API реестра npm, которая может быть использована для потенциального раскрытия приватных пакетов, используемых организациями, подвергая разработчиков угрозе компрометации цепочки поставок. «Через создание списка возможных имен пакетов злоумышленники могут обнаружить собранные в группу приватные пакеты организаций, а затем замаскировать их под публичные пакеты, обманом заставляя сотрудников и пользователей загрузить их» - заявил исследователь Aqua Security Якир Кадкода. Атака «Scoped Confusion» основана на анализе времени, которое требуется API npm (registry.npmjs[.]org) для возврата сообщения об ошибке HTTP 404 при запросе приватного пакета, и сравнении его со временем ответа несуществующего модуля. «В среднем требуется меньше времени для получения ответа на несуществующий приватный пакет по сравнению с несуществующим частным пакетом» - пояснил Кадкода. Идея, в конечном счете, заключается в выявлении пакетов, используемых внутри компаний, кот
Новая атака на API реестра NPM может скомпрометировать приватные пакеты.
14 октября 202214 окт 2022
1 мин