Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Cyber Offensive Fundamentals 970x120 V0.1
Cyber Offensive Fundamentals 320x200 V0.1
Gli specialisti di GitHub parlano delle due vulnerabilità di NPM.

Gli specialisti di GitHub parlano delle due vulnerabilità di NPM.

18 Novembre 2021 07:27

La società madre di npm (Node Package Manager), GitHub, ha segnalato due gravi vulnerabilità identificate nel gestore di pacchetti JavaScript nell’ottobre-novembre di quest’anno.

Il primo è il più grave dei bug, che i ricercatori della sicurezza informatica hanno segnalato agli sviluppatori tramite il programma di bug bounty di GitHub all’inizio di novembre. Tale bug consente a un utente malintenzionato di pubblicare una nuova versione di qualsiasi pacchetto npm utilizzando un account senza la corretta autorizzazione.

La vulnerabilità derivava dall’incoerenza nell’autorizzazione e nei controlli dei dati tra diversi microservizi che elaborano le richieste in npm.

“In questa architettura, il servizio di autorizzazione verifica correttamente l’autorizzazione dell’utente per i pacchetti in base ai dati passati nei percorsi url della richiesta”.

Ha spiegato Mike Hanley, Chief Security Officer di GitHub.

“Ma esiste una incoerenza nel servizio di pubblicazione che dà la possibilità a un pacchetto non autorizzato di pubblicare nuove versioni di software. Abbiamo affrontato questo problema garantendo la coerenza tra i servizi di pubblicazione e autorizzazione per consentire che lo stesso pacchetto venga utilizzato sia per l’autorizzazione che per la pubblicazione”.

Gli sviluppatori scrivono che non ci sono prove di sfruttamento di questo bug al momento.

Ma allo stesso tempo, gli esperti ammettono che non è possibile escludere categoricamente lo sfruttamento attivo per gli scarsi dati di telemetria a disposizione.

La seconda vulnerabilità era relativa alla fuga dei nomi dei pacchetti npm privati ​​(ma non del loro contenuto), avvenuta attraverso il server di replica npmjs.com, da cui i servizi di terze parti ricevono i dati.

La perdita ha interessato le librerie npm private create prima del 20 ottobre.

“Durante la manutenzione del database che mantiene la replica pubblica di npm su replicate.npmjs.com, sono stati creati record che potrebbero rivelare i nomi dei pacchetti privati”

spiega Hanley.

“Per un breve periodo, questo ha permesso ai consumatori di replicate.npmjs.com di apprendere i nomi dei pacchetti privati ​​dai post pubblicati nel feed pubblico delle modifiche. Nessun’altra informazione, compreso il contenuto di questi pacchetti privati, era di fatto disponibile.”

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoCyberpolitica
Cloudflare minaccia di chiudere in Italia per una multa milionaria. Ma la verità dove sta?
Redazione RHC - 14/01/2026

Il CEO di Cloudflare, Matthew Prince, ha minacciato di chiudere le attività dell’azienda in Italia dopo che l’autorità di regolamentazione delle telecomunicazioni del Paese le ha imposto una multa pari al doppio del suo fatturato…

Immagine del sitoCybercrime
Orion Leaks: Erede Legittimo o “Scavenger” nell’Ombra di LockBit?
Raffaela Crisci - 14/01/2026

Un’analisi approfondita sulle connessioni infrastrutturali del gruppo emergente Orion Leaks e il suo possibile legame con l’ex gigante LockBit RaaS. Negli ultimi mesi, a seguito dell’Operazione Cronos, condotta da agenzie internazionali per smantellare l’infrastruttura e…

Immagine del sitoCybercrime
Morte on demand: le reti digitali che trasformano i ragazzi e i disabili in killer
Redazione RHC - 13/01/2026

Negli ultimi mesi si sta parlando sempre più spesso di un cambio di paradigma nel cybercrime. Quello che per anni è stato percepito come un ecosistema prevalentemente digitale — fatto di frodi, furti di identità,…

Immagine del sitoCybercrime
Basta un riavvio: il trucco che spegne Windows Defender prima ancora che parta
Redazione RHC - 13/01/2026

A volte, per disattivare la protezione di Windows non è necessario attaccare direttamente l’antivirus. È sufficiente impedirne il corretto avvio. Un ricercatore che si fa chiamare Two Seven One Three (TwoSevenOneT) ha pubblicato su GitHub…

Immagine del sitoCultura
La mente dietro le password: Errore umano? No, un legame che non c’è. Puntata 4
Simone D'Agostino - 13/01/2026

Quando la sicurezza fallisce prima ancora dell’errore Questo testo nasce dall’esperienza diretta, maturata osservando nel tempo numerosi casi di frodi e incidenti informatici, in cui il fattore umano nella sicurezza è stato l’elemento che ha…