Новости компьютерной безопасности:

  Latest News

Vulnerability in Apache Project  Let Hackers Launch Supply Chain Attacks

С сайта: Vulnerability(cybersecuritynews.com)

Vulnerability in Apache Project  Let Hackers Launch Supply Chain Attacks

Author: Kaaviya Ragupathy

Researchers discovered a vulnerability in an archived Apache project, highlighting the risk of using outdated third-party dependencies, where attackers can exploit the way package managers prioritize public repositories to install a malicious package with the same name as a legitimate private dependency.

The vulnerability is especially concerning for archived projects, as they likely won’t receive security patches, emphasizing the importance of carefully managing dependencies and considering the security implications of using outdated open-source components. 

Dependency confusion, a software supply chain attack, exploits package manager behavior by prioritizing public repositories, where the attackers place a malicious package with the same name as a private dependency in a public repository. 

During installation, the unsuspecting system downloads the public package instead of the intended private one, potentially injecting malicious code. To mitigate this, package managers now offer configurations to prioritize private repositories, but improper configuration leaves systems vulnerable. 

While analyzing open-source projects, a potential vulnerability is identified in the archived “Cordova App Harness” by Apache, and the project relies on a local dependency named “cordova-harness-client” referenced in the package.json file. 

cyber security newslocal dependency called “cordova-harness-client
The dependency is located within the project’s node_modules directory, suggesting a potential local path traversal issue if not properly sanitized. 

A vulnerability in NPM dependency resolution allows attackers to publish malicious packages with higher versions that supersede locally linked packages and by referencing a local package with a relative file path in the `package.json`, developers can mitigate this risk. 

cyber security newsThe package behind the dependency is placed under node_modules/cordova-harness-client.
An experiment where a public, harmless package with a higher version number was published revealed over 100 downloads in just three days, indicating the referenced local library is likely still in use and potentially vulnerable to a real attack. 

The finding suggests an archived parent application, Cordova App Harness, might have security risks due to its continued use of a potentially vulnerable local dependency. 

cyber security newsWeekly Downloads
A vulnerability exists that allows attackers to remotely execute arbitrary code on the system running the targeted application, which leverages the application’s privileges, granting the attacker the same level of access on the compromised machine. 

A vulnerability in a public npm package was discovered on March 17th, 2024; despite the first version being released the same day, downloads began on March 19th and to prevent exploitation, a detailed report with a mitigation strategy (holding a public version of the private package) was sent to the Apache security team on March 24th. 

According to Legit Security , the team acknowledged the report on March 25th. The public version was transferred to them on March 26th, while dependency confusion exploits weaknesses in package manager configurations to inject malicious code. 

Attackers can abuse naming conventions, package manager behaviors, and repository setups. To mitigate these risks, organizations must properly configure package managers, like NPM, which involves specifying trusted repositories and enforcing version control to ensure legitimate dependencies are downloaded, reducing the attack surface for dependency confusion. 

#Cyber_Security #Cyber_Security_News #Vulnerability

Оригинальная версия на сайте: Vulnerability in Apache Project  Let Hackers Launch Supply Chain Attacks
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.


Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.