npm CLI 清静误差危害通告
宣布时间 2019-12-16误差编号和级别
CVE编号: CVE-2019-16776,危险级别:高危,CVSS分值:官方未评定
影响版本
npm CLI <= 6.13.3
误差概述
npm CLI是一款软件包管理器。
Npm 开发职员体现,npm 下令行界面(CLI)客户端受到了清静误差的影响,同时包括文件遍历和恣意文件(笼罩)写入问题。攻击者可以使用该过失来植入恶意二进制文件或笼罩用户盘算机上的文件。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:
https://github.com/npm/cli/security/advisories/GHSA-x8qc-rrcw-4r46
参考链接
https://www.zdnet.com/article/npm-team-warns-of-new-binary-planting-bug/


京公网安备11010802024551号