Catatan saran yang ditinjau mengidentifikasi hilangnya otorisasi dan injeksi perintah sistem operasi di rilis 9router sebelum 0.4.44 [S1][S2]. FixVibe mencakup ini sebagai nasihat ketergantungan repositori daripada mencoba eksploitasi langsung.
Dampak
Saran ini sangat penting ketika layanan 9router yang terpengaruh diterapkan, alur kerja administratif yang relevan dapat dijangkau tanpa otorisasi, dan kondisi hak istimewa host memungkinkan alur instalasi berbasis shell untuk mengeksekusi input yang dikontrol penyerang [S1][S2][S3]. Pencocokan repositori tidak menetapkan kondisi waktu proses tersebut, sehingga FixVibe melaporkan bukti ketergantungan sebagai temuan dengan tingkat keparahan tinggi, bukan mengklaim eksekusi perintah yang dikonfirmasi.
Akar Penyebab
Keluarga rilis yang terpengaruh menghilangkan batas otorisasi yang diperlukan dari alur kerja instalasi sensitif dan menggabungkan input yang dikontrol permintaan dengan aliran eksekusi istimewa berbasis shell [S1][S2]. Rilis upstream 0.4.44 mengubah cakupan otorisasi dan perilaku penanganan input yang tidak aman [S1].
Bagaimana FixVibe mencakupnya
Pemindaian repo FixVibe GitHub memeriksa manifes npm dan file kunci yang didukung untuk paket 9router yang tepat. Versi terselesaikan sebelum 0.4.44 menghasilkan bukti versi berkeyakinan tinggi; rentang ketergantungan yang dinyatakan yang dapat mencakup rilis yang terpengaruh menghasilkan bukti tingkat kepercayaan sedang.
Temuan ini mencakup paket, versi atau batasan yang diamati, rentang yang terpengaruh, file sumber, jalur ketergantungan, keyakinan, dan referensi penasehat. FixVibe tidak menjalankan 9router, memeriksa aliran rute-ke-shell yang sewenang-wenang, mengirim permintaan yang tidak diautentikasi, menjalankan perintah, atau memverifikasi sistem operasi yang diterapkan, pengguna proses, kebijakan sudo, status otorisasi cache, jangkauan jaringan, atau eksploitasi yang berhasil.
Remediasi
Tingkatkan 9router ke 0.4.45 atau yang lebih baru, buat ulang npm, pnpm, atau Yarn lockfile yang aktif, buat kembali setiap gambar atau artefak Node.js yang diterapkan yang berisi paket, dan konfirmasikan pohon ketergantungan yang diselesaikan tidak lagi berisi versi yang terpengaruh. Penasihat yang ditinjau dan catatan OSV mengidentifikasi 0.4.44 sebagai batas tetap, sedangkan metadata npm saat ini menunjukkan 0.4.45 sebagai rilis pertama yang diterbitkan pada atau di luar batas tersebut [S1][S2][S4].
Pertahankan antarmuka administratif di belakang otentikasi dan otorisasi eksplisit, jalankan layanan dengan hak istimewa paling sedikit, hindari aturan sudo tanpa kata sandi yang luas, batasi akses manajemen, dan tinjau log dan kredensial yang relevan jika paparan sebelumnya masuk akal. Verifikasi perbaikan melalui inspeksi pohon ketergantungan, artefak yang dibangun kembali, pemeriksaan penerapan, dan uji asap aplikasi yang aman—bukan reproduksi injeksi perintah.
