<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В популярный NPM-модуль внедрено вредоносное ПО, копирующее ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html</link>
    <description>Администраторы репозитория NPM уведомили (https://blog.npmjs.org/post/175824896885/incident-report-npm-inc-operations-incident-of) пользователей о компрометации (https://eslint.org/blog/2018/07/postmortem-for-malicious-package-publishes) пакетов eslint-scope (https://www.npmjs.com/package/eslint-scope) и eslint-config-eslint (https://www.npmjs.com/package/eslint-config-eslint), в которых поставлялся популярный анализатор JavaScript-кода, насчитывающий более 2 млн загрузок в неделю. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В результате получения контроля за учётными данными мэйнтейнера  eslint-scope злоумышленникам удалось (https://github.com/eslint/eslint-scope/issues/39) опубликовать обновление, содержащее троянский код. В процессе установки пакета с сайта pastebin.com загружался и запускался (https://gist.github.com/hzoo/51cb84afdc50b14bffa6c6dc49826b3e) скрипт (https://github.com/eslint/eslint-scope/issues/39#issuecomment-404495923), который отправлял на внешний сервер содержимое файла ~/.npmrc, включающего токен для аутентификации в NPM. </description>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (Kuromi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#64</link>
    <pubDate>Sat, 11 Aug 2018 22:31:31 GMT</pubDate>
    <description>Тем не менее, &quot;поимка на почте&quot; - очень маловероятна. Причина - визуально устройство не отличается от USB флешки.&lt;br&gt;&lt;br&gt;Что же до госпаранойи...тут даже и не знаю что сказать. &quot;Мы рождены чтоб Кафку сделать былью&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (Kuromi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#63</link>
    <pubDate>Sat, 11 Aug 2018 22:23:11 GMT</pubDate>
    <description>А ничего что российский Аладдин выпускаеть Jacarta U2f? Боитесь покупать с Амазона - ну пожалуйста, покупайте здесь.&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (Сталин)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#62</link>
    <pubDate>Sun, 05 Aug 2018 10:40:12 GMT</pubDate>
    <description>&amp;gt;и трибуналом по результатам действия пользователей после аутентификакации&lt;br&gt;&lt;br&gt;зачем результаты? Просто расстреливать всех погромистов на ноде как врагов народа&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (J.L.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#60</link>
    <pubDate>Fri, 20 Jul 2018 10:19:31 GMT</pubDate>
    <description>&amp;gt; Ты путаешь системный пакетный менагер и пакетный менагер для девелопера.&lt;br&gt;&lt;br&gt;познакомьтесь с nix&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (smartypants)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#59</link>
    <pubDate>Mon, 16 Jul 2018 22:46:32 GMT</pubDate>
    <description>&amp;gt; When checking out or updating a package, get looks for a branch or tag that matches the locally installed version of Go. The most important rule is that if the local installation is running version &quot;go1&quot;, get searches for a branch or tag named &quot;go1&quot;. If no such version exists it retrieves the default branch of the package. &lt;br&gt;&lt;br&gt;Матчасть, не?&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО,... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#58</link>
    <pubDate>Mon, 16 Jul 2018 17:43:58 GMT</pubDate>
    <description>а что, разве не так? O_O&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (KonstantinB)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#57</link>
    <pubDate>Mon, 16 Jul 2018 07:52:45 GMT</pubDate>
    <description>Завязка на HEAD - это как раз одна из основных проблем управления зависимостями в Go.&lt;br&gt;(Я знаю, что уже есть несколько решений).&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (KonstantinB)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#56</link>
    <pubDate>Mon, 16 Jul 2018 07:48:32 GMT</pubDate>
    <description>PHP без composer уже не живет. Ну, то есть можно, но бессмысленно. Но это так, между прочим.&lt;br&gt;&lt;br&gt;В npm, помимо большего на порядки количества модулей (и микромодулей), есть еще одна специфика - каждый пакет тянет свои зависимости рекурсивно, независимо от остальных. И в одном проекте запросто может быть 10 разных невосместимых версий какого-нибудь leftpad-а. (Оставим в стороне дискуссии о разумности такого подхода). Мейнтенить такое принципиально невозможно - никаких разумных ресурсов не хватит. &lt;br&gt;&lt;br&gt;Но, поскольку проблема актуальна, там придумали своего рода &quot;постмодерацию&quot; - npm audit.&lt;br&gt;</description>
</item>

<item>
    <title>В популярный NPM-модуль внедрено вредоносное ПО, копирующее ... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/114823.html#55</link>
    <pubDate>Mon, 16 Jul 2018 04:06:24 GMT</pubDate>
    <description>угу - например, этих юзеров больше одного. Ну надо же!&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
