<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость, позволявшая выпустить обновление для любого пакета в репозитории NPM</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html</link>
    <description>Компания GitHub раскрыла информацию о двух инцидентах в инфраструктуре репозитория пакетов NPM.  2 ноября сторонние исследователи безопасности (Kajetan Grzybowski и Maciej Piechota) в рамках программы Bug Bounty сообщили о наличии в репозитории NPM уязвимости, позволяющей опубликовать новую версию любого пакета, используя для этого неавторизированную учётную запись. Проблема была устранена через 6 часов после появления информации об уязвимости...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=56167&lt;br&gt;</description>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#66</link>
    <pubDate>Thu, 18 Nov 2021 13:27:10 GMT</pubDate>
    <description>Короче, добавляете в проект .npmrc опцию strict=true, комитете package-lock.json и не обновляете пакеты, если нет необходимости.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#65</link>
    <pubDate>Thu, 18 Nov 2021 09:57:52 GMT</pubDate>
    <description>&amp;gt; ЯП без дефолт менеджера - плохой язык.&lt;br&gt;&lt;br&gt;В корне неверная информация.&lt;br&gt;&lt;br&gt;ЯП со своим велосипедом - плохой язык.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#64</link>
    <pubDate>Wed, 17 Nov 2021 14:37:57 GMT</pubDate>
    <description>Микрософта без зондов не бывает.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (Гентушник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#63</link>
    <pubDate>Wed, 17 Nov 2021 13:13:40 GMT</pubDate>
    <description>&amp;gt; Ввёл на телефоне пароль, на нём же сгенерировал TOTP&lt;br&gt;&lt;br&gt;Вот тут ошибка. Надо было пароль вводить на одном устройстве, а TOTP использовать на другом.&lt;br&gt;Например входить с компа, а аутентификатор устанавливать на телефон.&lt;br&gt;Если все яйца у вас лежат в одной корзине, то от двухфакторки толку мало.&lt;br&gt;&lt;br&gt;Хотя даже тут всё равно будет какая-никакая защита - если пароль просто отбрутфорсят или возьмут из какой-нибудь слитой базы данных, то зайти они не смогут. Собственно про это в новости и написано - про простые пароли, а не про взлом устройств разрабов.&lt;br&gt;&lt;br&gt;&amp;gt; Потом телефон накрылся, и ты остался без аккаунта.&lt;br&gt;&lt;br&gt;Про гитхаб не знаю, но почти везде можно указать способ восстановления аккаунта - по e-mail, по кодам восстановления или по злосчастному смс.&lt;br&gt;Это по-сути ещё один фактор, который тоже надо &quot;хранить&quot; отдельно от остальных, если подходить по-умному.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (Виктор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#62</link>
    <pubDate>Wed, 17 Nov 2021 08:22:04 GMT</pubDate>
    <description>Слава богу мне node.js не зашла, постоянные баги с ней&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (псевдонимус)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#60</link>
    <pubDate>Wed, 17 Nov 2021 08:09:20 GMT</pubDate>
    <description>Ну да. В паразитории с вредоносным по снова обнаружили вредоносное по. Да и пиво разряботчики скорее всего пьют теплое и srаками.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#59</link>
    <pubDate>Wed, 17 Nov 2021 06:06:53 GMT</pubDate>
    <description>мильены бандерлогов в процессе дальнейшего ухудшения качества Web просмотрели очередной баг&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (yet another anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#58</link>
    <pubDate>Wed, 17 Nov 2021 06:02:57 GMT</pubDate>
    <description>Ну, т.е. идея отличная, а вот с народом нам не повезло. Так, что ли?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволявшая выпустить обновление для любого паке... (yet another anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/125858.html#57</link>
    <pubDate>Wed, 17 Nov 2021 05:45:18 GMT</pubDate>
    <description>NPM --- система удобного подтягивания троян^W замечательных js-пакетов, на которой сидят почти все js-frameworks, на которых сделан современный web и которые выполняются на вашей машине через современный браузер. Так что можно &#091;уже&#093; не беспокоиться.&lt;br&gt;</description>
</item>

</channel>
</rss>
