Os registros de aconselhamento revisados identificam autorização ausente e injeção de comando do sistema operacional em versões 9router anteriores a 0.4.44 [S1][S2]. FixVibe cobre isso como um aviso de dependência de repositório, em vez de uma tentativa de exploração ao vivo.
Impacto
O aviso é crítico quando um serviço 9router afetado é implantado, o fluxo de trabalho administrativo relevante é acessível sem autorização e as condições de privilégio do host permitem que o fluxo de instalação baseado em shell execute a entrada controlada pelo invasor [S1][S2][S3]. Uma correspondência de repositório não estabelece essas condições de tempo de execução, portanto FixVibe relata a evidência de dependência como uma descoberta de alta gravidade em vez de reivindicar a execução confirmada do comando.
Causa Raiz
A família de versões afetadas omitiu o limite de autorização necessário de um fluxo de trabalho de instalação confidencial e combinou a entrada controlada por solicitação com um fluxo de execução privilegiado baseado em shell [S1][S2]. A versão upstream 0.4.44 alterou a cobertura de autorização e o comportamento inseguro de manipulação de entrada [S1].
Como FixVibe cobre isso
As varreduras de repositório FixVibe GitHub inspecionam manifestos npm e arquivos de bloqueio suportados para o pacote 9router exato. Versões resolvidas anteriores a 0.4.44 produzem evidências de versão de alta confiança; intervalos de dependência declarados que podem incluir uma versão afetada produzem evidências de confiança média.
A descoberta inclui o pacote, versão ou restrição observada, intervalo afetado, arquivo de origem, caminho de dependência, confiança e referências de consultoria. FixVibe não executa 9router, inspeciona fluxos arbitrários de rota para shell, envia solicitações não autenticadas, executa comandos ou verifica o sistema operacional implantado, usuário do processo, política sudo, estado de autorização em cache, acessibilidade da rede ou exploração bem-sucedida.
Correção
Atualize 9router para 0.4.45 ou mais recente, gere novamente o arquivo de bloqueio npm, pnpm ou Yarn ativo, reconstrua cada imagem ou artefato Node.js implantado que contém o pacote e confirme se a árvore de dependência resolvida não contém mais uma versão afetada. O comunicado revisado e o registro OSV identificam 0.4.44 como o limite fixo, enquanto os metadados npm atuais mostram 0.4.45 como o primeiro lançamento publicado dentro ou além desse limite [S1][S2][S4].
Mantenha as interfaces administrativas protegidas por autenticação e autorização explícitas, execute o serviço com o mínimo de privilégios, evite regras amplas de sudo sem senha, restrinja o acesso de gerenciamento e revise logs e credenciais relevantes se a exposição anterior for plausível. Verifique a correção por meio de inspeção de árvore de dependências, artefatos reconstruídos, verificações de implantação e testes de fumaça benignos de aplicativos, e não reprodução por injeção de comando.
