Les enregistrements d'avis examinés identifient l'autorisation manquante et l'injection de commandes du système d'exploitation dans les versions 9router antérieures à la version 0.4.44 [S1][S2]. FixVibe couvre cela comme un avis de dépendance du référentiel plutôt que comme une tentative d'exploitation en direct.
Impact
L'avis est critique lorsqu'un service 9router concerné est déployé, que le flux de travail administratif correspondant est accessible sans autorisation et que les conditions de privilèges de l'hôte permettent au flux d'installation basé sur le shell d'exécuter l'entrée contrôlée par l'attaquant [S1][S2][S3]. Une correspondance de référentiel n'établit pas ces conditions d'exécution, donc FixVibe signale la preuve de dépendance comme un résultat de haute gravité plutôt que de revendiquer l'exécution confirmée de la commande.
Cause première
La famille de versions concernée a omis la limite d'autorisation requise d'un flux de travail d'installation sensible et a combiné une entrée contrôlée par requête avec un flux d'exécution privilégié basé sur le shell [S1][S2]. La version amont 0.4.44 a modifié à la fois la couverture d'autorisation et le comportement dangereux de gestion des entrées [S1].
Comment FixVibe le couvre
Les analyses de dépôt FixVibe GitHub inspectent les manifestes npm et les fichiers de verrouillage pris en charge pour le package 9router exact. Les versions résolues antérieures à 0.4.44 produisent des preuves de version de haute fiabilité ; les plages de dépendance déclarées qui peuvent inclure une version affectée produisent des preuves de niveau de confiance moyen.
Le résultat inclut le package, la version ou la contrainte observée, la plage affectée, le fichier source, le chemin de dépendance, la confiance et les références consultatives. FixVibe n'exécute pas 9router, n'inspecte pas les flux de route vers shell arbitraires, n'envoie pas de requêtes non authentifiées, n'exécute pas de commandes ou ne vérifie pas le système d'exploitation déployé, l'utilisateur du processus, la politique sudo, l'état d'autorisation mis en cache, l'accessibilité du réseau ou l'exploitation réussie.
Correction
Mettez à niveau 9router vers la version 0.4.45 ou ultérieure, régénérez le fichier de verrouillage npm, pnpm ou Yarn actif, reconstruisez chaque image ou artefact Node.js déployé qui contient le package et confirmez que l'arborescence des dépendances résolue ne contient plus de version affectée. L'avis examiné et l'enregistrement OSV identifient 0.4.44 comme limite fixe, tandis que les métadonnées npm actuelles montrent 0.4.45 comme première version publiée au niveau ou au-delà de cette limite [S1][S2][S4].
Conservez les interfaces administratives derrière une authentification et une autorisation explicites, exécutez le service avec le moins de privilèges, évitez les règles sudo larges sans mot de passe, restreignez l'accès à la gestion et examinez les journaux et les informations d'identification pertinents si une exposition antérieure est plausible. Vérifiez le correctif via une inspection de l'arborescence des dépendances, des artefacts reconstruits, des contrôles de déploiement et des tests de fumée d'application inoffensifs, et non par une reproduction par injection de commandes.
