Проверенные консультативные записи указывают на отсутствие авторизации и внедрения команд операционной системы в выпусках 9router до 0.4.44 [S1][S2]. FixVibe рассматривает это как рекомендацию по зависимостям репозитория, а не как попытку эксплуатации в реальном времени.
Влияние
Рекомендации имеют решающее значение, когда развернута затронутая служба 9router, соответствующий административный рабочий процесс доступен без авторизации, а условия привилегий хоста позволяют потоку установки на основе оболочки выполнять контролируемый злоумышленником ввод [S1][S2][S3]. Сопоставление репозитория не устанавливает эти условия времени выполнения, поэтому FixVibe сообщает о свидетельстве зависимости как о обнаружении высокой серьезности, а не заявляет о подтвержденном выполнении команды.
Основная причина
В затронутом семействе выпусков отсутствует требуемая граница авторизации в конфиденциальном рабочем процессе установки и объединены управляемые запросами входные данные с потоком привилегированного выполнения на основе оболочки [S1][S2]. В выпуске 0.4.44 были изменены как покрытие авторизации, так и небезопасное поведение при обработке ввода [S1].
Как это реализовано в FixVibe
FixVibe GitHub при сканировании репозитория проверяет манифесты npm и поддерживаемые файлы блокировки на наличие точного пакета 9router. Решенные версии до 0.4.44 предоставляют доказательства версии с высокой степенью достоверности; объявленные диапазоны зависимостей, которые могут включать затронутую версию, дают доказательства средней достоверности.
Результаты включают в себя пакет, наблюдаемую версию или ограничение, затронутый диапазон, исходный файл, путь зависимости, достоверность и рекомендательные ссылки. FixVibe не запускает 9router, не проверяет произвольные потоки маршрута к оболочке, не отправляет неаутентифицированные запросы, не выполняет команды и не проверяет развернутую операционную систему, пользователя процесса, политику sudo, состояние кэшированной авторизации, доступность сети или успешную эксплуатацию.
Исправление
Обновите 9router до версии 0.4.45 или более поздней, повторно создайте активный файл блокировки npm, pnpm или Yarn, перестройте каждый развернутый образ Node.js или артефакт, содержащий пакет, и убедитесь, что разрешенное дерево зависимостей больше не содержит уязвимой версии. В рассмотренных рекомендациях и записи OSV 0.4.44 указана как фиксированная граница, тогда как текущие метаданные npm показывают 0.4.45 как первый опубликованный выпуск на этой границе или за ее пределами [S1][S2][S4].
Сохраняйте административные интерфейсы за явной аутентификацией и авторизацией, запускайте службу с минимальными привилегиями, избегайте широких правил sudo без пароля, ограничивайте доступ к управлению и просматривайте соответствующие журналы и учетные данные, если предварительное раскрытие правдоподобно. Проверьте исправление с помощью проверки дерева зависимостей, перестроенных артефактов, проверок развертывания и безопасных дымовых тестов приложений, а не воспроизведения с помощью внедрения команд.
