Рубріки: Новини

Пакети програм з відкритим кодом мають небезпечну вразливість — дослідження

Дмитро Сімагін

У пакетах програм з відкритим кодом, написаних, у тому числі, на Python та JavaScript, знайдена небезпечна вразливість у точках входу (entry points). Експерти Checkmarx переконані, що вона може бути використана для виконання зловмисного коду або встановлення зловмисного програмного забезпечення, повідомляє SCO Online.

Небезпека стосується пакетів на базі PyPI (Python), npm (JavaScript), Ruby Gems, NuGet (.Net), Dart Pub і Rust Crates.

У звіті Checkmarx стверджується, що методи «перехоплення команд» дозволяють зловмисникам використовувати точки входу для виконання певних команд, які імітують популярні інструменти сторонніх розробників і системні команди. 

«Атаки на точку входу, вимагаючи взаємодії з користувачем, пропонують зловмисникам більш прихований і наполегливий метод компрометації систем [ніж інші тактики], потенційно обходячи традиційні перевірки безпеки», — попереджає звіт.

Протягом останніх двох років багато дослідників попереджали, що менеджери пакетів з відкритим кодом – це місця, де зловмисники розміщують шкідливі копії відомих інструментів або бібліотек, які потрібні розробникам, часто імітуючи або копіюючи назви цих інструментів – техніка, яка називається typosquatting. Це дозволяє їм обманювати нічого не підозрюючих програмістів.

Звіт Checkmarx рекомендує розробникам бути максимально обережними, вибираючи пакети для завантаження зі сховищ відкритого коду, таких як GitHub або GitLab.

Останні статті

OpenAI запустить платформу для IT-найму та програму сертифікації навичок

OpenAI готується запустити платформу для найму, яка конкуруватиме з LinkedIn. Майбутній сервіс під назвою OpenAI…

05.09.2025

Google випустила бету бібліотеки Compose 1.2 — базовий інструментарій для створення user-інтерфейсів в Android

Google оголосила, що бібліотека адаптивних макетів Compose 1.2 офіційно переходить у бета-версію. Вона надає розробникам…

04.09.2025

«Тепер важлива не кваліфікація, а ключові слова»: IT-фахівці розчаровані автоматизованим аналізом резюме

Опитування Dice, проведене серед понад 200 IT-працівників, виявило широке розчарування автоматизованою перевіркою резюме. Багато респондентів…

04.09.2025

Хакери навчились використовувати Grok для поширення шкідливих посилань

Зловмисники використовують Grok, вбудований у X помічник на основі штучного інтелекту, щоб обійти обмеження на…

04.09.2025

На GitHub виклали оригінальний код BASIC 1978 року

На GitHub виклали оригінальний вихідний код інтерпретатора BASIC 1.1 для процесора MOS 6502. Microsoft датує…

04.09.2025

Функція Projects тепер доступна для безкоштовних користувачів ChatGPT

Компанія OpenAI оголосила, що функція Projects стала доступною для безкоштовних користувачів ChatGPT. Проекти дозволяють каталогізувати…

04.09.2025