Баг NPM позволял обелить репутацию вредоносных JavaScript-пакетов

Баг NPM позволял обелить репутацию вредоносных JavaScript-пакетов

Баг NPM позволял обелить репутацию вредоносных JavaScript-пакетов

Специалисты Aqua Security выявили в менеджере пакетов NPM логическую ошибку, из-за которой можно было выдать вредоноса за софт, созданный уважаемым разработчиком. Подобный подлог способен нарушить атмосферу доверия на npmjs.com и открывает возможность для атаки на цепочку поставок.

Исследователи подали отчет о находке в рамках программы GitHub bug bounty в начале февраля. Как оказалось, проблема уже взята на заметку, и над ней работают. В итоге решение было найдено, и вчера, 26 апреля, операторы веб-сервиса отрапортовали, что дефект устранен.

Согласно Aqua, суть проблемы заключалась в следующем. Любой пользователь платформы мог создать и опубликовать вредоносный JavaScript-пакет, добавить пару лиц, ответственных за сопровождение, из числа популярных и доверенных юзеров, а затем удалить себя из этого списка.

Такой трюк можно было совершить без согласия и ведома новых мейнтейнеров. Если вредоносный opensource-компонент кто-нибудь загрузит, им придется отвечать за такой сюрприз, и доброе имя будет потеряно.

По словам авторов находки, проблему мог бы решить адекватный механизм подтверждения приглашений — такой, каким пользуются организации при добавлении пользователей NPM или создатели совместных проектов на GitHub. Именно так и поступили операторы npmjs.com — попросту добавили функцию подтверждения для всех новых сопроводителей пакетов.

Из App Store пропали Дзен, VK Video и другие приложения VK

Из российского App Store пропала часть приложений холдинга VK. Как сообщает РБК, сейчас пользователи не могут скачать «Дзен», VK Video, VK Мессенджер, VK Музыку и VK Знакомства. При этом основные социальные сети компании пока остаются доступны.

Приложения «ВКонтакте» и «Одноклассники» по-прежнему можно найти и установить через App Store.

Что стало причиной исчезновения сервисов, пока неизвестно. На момент публикации ни Apple, ни VK официальных комментариев не дали.

Пока также неясно, идет ли речь о временном сбое, технических работах, удалении приложений из российского App Store или о каких-либо других причинах.

Для пользователей, у которых приложения уже установлены на iPhone, ситуация пока не означает автоматическое прекращение их работы. Однако скачать удалённые приложения заново или установить их на новое устройство сейчас невозможно.

Это уже не первый случай, когда приложения российских компаний исчезают из App Store. Ранее Apple неоднократно удаляла из российского каталога банковские приложения, VPN-клиенты и другие сервисы, после чего часть из них возвращалась под новыми названиями или в изменённом виде.

Остаётся ждать официальных разъяснений от Apple или VK, которые должны прояснить, что именно произошло с приложениями.

Update:

Пресс-служба VK предоставила официальный комментарий:

«VK никогда не находилась под санкциями и не фигурировала в санкционных списках, что подтверждают многочисленные заключения международных и американских юристов. Официальные заключения юристов и вся необходимая информация давно находится в распоряжении Apple. 

Тем не менее, Apple без предупреждений в одностороннем порядке удалила приложения VK. Своими действиями Apple ограничивает российских пользователей в доступе к востребованным сервисам, которыми ежедневно пользуются десятки миллионов: соцсетям, мессенджерам, видеоплатформам, электронной почте и образовательным продуктам. Действия Apple приведут к тому, что пользователи не будут получать пуш-уведомления о сообщениях и важных событиях. Считаем данные действия Apple по отношению к российским пользователям ничем не мотивированными и неприемлемыми.

VK продолжает работать в интересах пользователей и предпринимает все необходимые действия для обеспечения комфортного и безопасного доступа к продуктам и сервисам. Все приложения VK, которые были ранее установлены на смартфонах и устройствах Apple, продолжат работать. 

Приложения VK для пользователей Android доступны в полном объеме, включая обновления, уведомления и другие функции, — в RuStore, Google Play, Huawei AppGallery, Samsung Store, Xiaomi Store и на официальных сайтах продуктов».

RSS: Новости на портале Anti-Malware.ru