İncelenen tavsiye niteliğindeki kayıtlar, 0.4.44 [S1][S2]'den önceki 9router sürümlerinde eksik yetkilendirme ve işletim sistemi komut ekleme işlemlerini tespit etmektedir. FixVibe, bunu canlı kullanım girişiminden ziyade bir depo bağımlılığı tavsiyesi olarak ele alır.
Etki
Etkilenen bir 9router hizmeti dağıtıldığında, ilgili yönetim iş akışına yetki olmadan erişilebildiğinde ve ana bilgisayar ayrıcalık koşulları, kabuk tabanlı yükleme akışının saldırgan tarafından kontrol edilen [S1][S2][S3] girişini yürütmesine izin verdiğinde danışma belgesi kritik öneme sahiptir. Bir depo eşleşmesi bu çalışma zamanı koşullarını oluşturmaz; dolayısıyla FixVibe, onaylanmış komut yürütülmesini talep etmek yerine bağımlılık kanıtını yüksek önem derecesine sahip bir bulgu olarak bildirir.
Temel Neden
Etkilenen sürüm ailesi, hassas bir kurulum iş akışından gerekli yetkilendirme sınırını çıkardı ve istek kontrollü girişi, kabuk tabanlı ayrıcalıklı yürütme akışı [S1][S2] ile birleştirdi. 0.4.44 yukarı akış sürümü, hem yetkilendirme kapsamını hem de güvenli olmayan giriş işleme davranışını [S1] değiştirdi.
FixVibe bunu nasıl kapsıyor?
FixVibe GitHub repo taramaları, tam 9router paketi için npm bildirimlerini ve desteklenen kilit dosyalarını denetler. 0.4.44'ten önceki çözümlenmiş sürümler, yüksek güvenirliğe sahip sürüm kanıtı üretir; Etkilenen bir sürümü içerebilecek beyan edilen bağımlılık aralıkları, orta düzeyde güvenirlik kanıtı üretir.
Bulgular; paketi, gözlemlenen sürümü veya kısıtlamayı, etkilenen aralığı, kaynak dosyayı, bağımlılık yolunu, güveni ve tavsiye niteliğindeki referansları içerir. FixVibe, 9router'yi çalıştırmaz, rastgele rota-kabuk akışlarını denetlemez, kimliği doğrulanmamış istekler göndermez, komutları yürütmez veya konuşlandırılan işletim sistemini, kullanıcıyı, sudo politikasını, önbelleğe alınmış yetkilendirme durumunu, ağ erişilebilirliğini veya başarılı bir şekilde yararlanmayı doğrulamaz.
İyileştirme
9router'yi 0.4.45 veya daha yeni bir sürüme yükseltin, etkin npm, pnpm veya İplik kilit dosyasını yeniden oluşturun, paketi içeren dağıtılan her Node.js görüntüsünü veya yapıtını yeniden oluşturun ve çözümlenen bağımlılık ağacının artık etkilenen bir sürüm içermediğini doğrulayın. İncelenen danışma belgesi ve OSV kaydı, 0.4.44'ü sabit sınır olarak tanımlarken, mevcut npm meta verileri, [S1][S2][S4] sınırında veya ötesinde yayınlanan ilk sürüm olarak 0.4.45'i göstermektedir.
Yönetim arayüzlerini açık kimlik doğrulama ve yetkilendirmenin arkasında tutun, hizmeti en az ayrıcalıkla çalıştırın, geniş parolasız sudo kurallarından kaçının, yönetim erişimini kısıtlayın ve önceden açığa çıkmanın makul olması durumunda ilgili günlükleri ve kimlik bilgilerini inceleyin. Düzeltmeyi bağımlılık ağacı incelemesi, yeniden oluşturulmuş yapılar, dağıtım kontrolleri ve zararsız uygulama duman testleri aracılığıyla doğrulayın; komut ekleme çoğaltımıyla değil.
