समीक्षित सलाह रिकॉर्ड में 0.4.44 से पहले के 9router रिलीज़ में अनुपस्थित प्राधिकरण और ऑपरेटिंग-सिस्टम कमांड इंजेक्शन की पहचान की गई है [S1][S2]। FixVibe इसे लाइव शोषण का प्रयास करने के बजाय रिपॉजिटरी निर्भरता सलाह के रूप में कवर करता है।
प्रभाव
सलाह तब गंभीर है जब प्रभावित 9router सेवा तैनात हो, संबंधित प्रशासनिक कार्यप्रवाह बिना प्राधिकरण के पहुंच योग्य हो और होस्ट विशेषाधिकार स्थितियां shell-आधारित इंस्टॉल प्रवाह को हमलावर-नियंत्रित इनपुट चलाने दें [S1][S2][S3]। रिपॉजिटरी मिलान इन रनटाइम स्थितियों को स्थापित नहीं करता, इसलिए FixVibe निर्भरता प्रमाण को उच्च-गंभीरता वाली खोज बताता है, पुष्ट कमांड निष्पादन का दावा नहीं।
मूल कारण
प्रभावित रिलीज़ श्रृंखला ने संवेदनशील इंस्टॉल कार्यप्रवाह से आवश्यक प्राधिकरण सीमा हटा दी और अनुरोध-नियंत्रित इनपुट को shell-आधारित विशेषाधिकार प्राप्त निष्पादन प्रवाह के साथ जोड़ा [S1][S2]। अपस्ट्रीम 0.4.44 रिलीज़ ने प्राधिकरण कवरेज और असुरक्षित इनपुट-प्रबंधन व्यवहार दोनों बदले [S1]।
FixVibe इसे कैसे कवर करता है
FixVibe GitHub रिपॉजिटरी स्कैन npm मैनिफेस्ट और समर्थित lockfiles में सटीक 9router पैकेज खोजते हैं। 0.4.44 से पुराने resolved संस्करण उच्च-विश्वास संस्करण प्रमाण बनाते हैं; प्रभावित रिलीज़ को शामिल कर सकने वाली घोषित निर्भरता सीमाएं मध्यम-विश्वास प्रमाण बनाती हैं।
खोज में पैकेज, देखा गया संस्करण या constraint, प्रभावित सीमा, स्रोत फ़ाइल, निर्भरता पथ, विश्वास और सलाह संदर्भ शामिल होते हैं। FixVibe 9router नहीं चलाता, मनमाने route-to-shell प्रवाह नहीं देखता, अनधिकृत अनुरोध नहीं भेजता, कमांड नहीं चलाता और तैनात ऑपरेटिंग सिस्टम, प्रक्रिया उपयोगकर्ता, sudo नीति, cached authorization, नेटवर्क पहुंच या सफल शोषण सत्यापित नहीं करता।
सुधार
9router को 0.4.45 या नए संस्करण में अपग्रेड करें, सक्रिय npm, pnpm या Yarn lockfile फिर बनाएं, पैकेज वाले हर तैनात Node.js image या artifact को rebuild करें और पुष्टि करें कि resolved dependency tree में प्रभावित संस्करण नहीं है। समीक्षित सलाह और OSV रिकॉर्ड 0.4.44 को fixed boundary बताते हैं, जबकि वर्तमान npm metadata उस सीमा पर या उससे ऊपर 0.4.45 को पहला प्रकाशित रिलीज़ दिखाता है [S1][S2][S4]।
प्रशासनिक इंटरफेस को स्पष्ट authentication और authorization के पीछे रखें, सेवा को least privilege में चलाएं, व्यापक passwordless sudo नियमों से बचें, प्रबंधन पहुंच सीमित करें और संभावित पूर्व exposure पर संबंधित logs और credentials की समीक्षा करें। सुधार को dependency-tree inspection, rebuilt artifacts, deployment checks और benign application smoke tests से सत्यापित करें—command-injection reproduction से नहीं।
