Рубріки: Новини

Пакети програм з відкритим кодом мають небезпечну вразливість — дослідження

Дмитро Сімагін

У пакетах програм з відкритим кодом, написаних, у тому числі, на Python та JavaScript, знайдена небезпечна вразливість у точках входу (entry points). Експерти Checkmarx переконані, що вона може бути використана для виконання зловмисного коду або встановлення зловмисного програмного забезпечення, повідомляє SCO Online.

Небезпека стосується пакетів на базі PyPI (Python), npm (JavaScript), Ruby Gems, NuGet (.Net), Dart Pub і Rust Crates.

У звіті Checkmarx стверджується, що методи «перехоплення команд» дозволяють зловмисникам використовувати точки входу для виконання певних команд, які імітують популярні інструменти сторонніх розробників і системні команди. 

«Атаки на точку входу, вимагаючи взаємодії з користувачем, пропонують зловмисникам більш прихований і наполегливий метод компрометації систем [ніж інші тактики], потенційно обходячи традиційні перевірки безпеки», — попереджає звіт.

Протягом останніх двох років багато дослідників попереджали, що менеджери пакетів з відкритим кодом – це місця, де зловмисники розміщують шкідливі копії відомих інструментів або бібліотек, які потрібні розробникам, часто імітуючи або копіюючи назви цих інструментів – техніка, яка називається typosquatting. Це дозволяє їм обманювати нічого не підозрюючих програмістів.

Звіт Checkmarx рекомендує розробникам бути максимально обережними, вибираючи пакети для завантаження зі сховищ відкритого коду, таких як GitHub або GitLab.

Останні статті

Всюди брехня: розробник програми для обману на співбесідах визнав, що збрехав журналістам про свій дохід

Рой Лі, засновник вірусного стартапу Cluely, визнав, що збрехав журналістам про $7 мільйонів річного доходу.…

06.03.2026

Cursor запускає ще один інструмент агентного кодування — Automations

Популярний ШІ-редактор коду Cursor від компанії Anysphere робить наступний крок у розвитку агентного програмування. Новий…

06.03.2026

Нові функції «Дії»: бронювання працівників у розшуку та податкові знижки

У найближчі місяці в застосунку «Дія» з'явиться кілька нових функцій, в тому числі опція бронювання…

06.03.2026

X запускає новий варіант монетизації: «Ексклюзивні теми» з платним доступом

Соціальна мережа X анонсувала оновлення інструментів монетизації для авторів контенту. Основна зміна полягає в тому,…

06.03.2026

Зарплати українських розробників: наймів більше, але грошей менше

Статистичний аналіз зарплат українських розробників, найнятих на Djinni за три місяці зими, демонструє суперечливі дані.…

06.03.2026

«Вже не можу писати код вручну»: збій в роботі Claude викликав проблеми у деяких розробників

Коли цього тижня стався збій в роботі інструментів вайб-кодування Claude, деяким розробникам програмного забезпечення довелося…

06.03.2026