Az egyik legnépszerűbb JavaScript-könyvtár kritikus hibája veszélybe sodorja a szervereket
A Google Protocol Buffers JavaScript-implementációja, a protobuf.js komoly biztonsági rést tartalmaz, amelyen keresztül támadók távoli kódvégrehajtást érhetnek el. A könyvtár a Node Package Manager (npm) ökoszisztémájában rendkívül elterjedt, és valós idejű alkalmazásokban vagy adatbázis-kezelés során gyakran használják. A hibát az okozza, hogy a könyvtár dinamikusan generál JavaScript-függvényeket a beérkező sémák alapján, ugyanakkor hiányzik a sémákból származó azonosítók, például az üzenetnevek megfelelő ellenőrzése.
Könnyen kihasználható sebezhetőség
Ennek következtében egy rosszindulatú támadó manipulált sémát küldhet, így tetszőleges kódot juttathat a rendszerbe, amely aztán a szerver vagy a helyi alkalmazás feldolgozása során automatikusan lefut. Ez nemcsak a szerverekhez biztosíthat hozzáférést, hanem veszélybe sodorhatja a környezeti változókat, adatbázisokat és hitelesítési adatokat is, és a támadó akár a teljes infrastruktúrában továbbterjedhet. A helyzet a vártnál súlyosabb, mivel a támadás nemcsak szervereken, hanem fejlesztői gépeken is végrehajtható, ha azok ismeretlen sémákat dolgoznak fel.
Azonnali frissítést javasolnak
A hiba a protobuf.js 8.0.0 és 7.5.4 verziókat, illetve az ezeknél korábbi kiadásokat érinti. Javasolt azonnal frissíteni legalább 8.0.1 vagy 7.5.5 verzióra, amelyekben már megtalálható a biztonsági javítás. Ez a frissítés eltávolít minden nem alfanumerikus karaktert a típusnevekből, így megakadályozva a támadók manipulációját. Ez rámutat, hogy a szoftverfrissítés mellett a függőségek auditálása, a sémák előzetes fordítása, valamint az ismeretlen sémák kellő óvatossággal való kezelése is kiemelten fontos.
2026, adrienne, www.bleepingcomputer.com alapján
filózó
Te mit tettél volna, ha ilyen hibát találsz egy népszerű könyvtárban?
Szerinted mennyire bízhatunk meg a nyílt forráskódú szoftverekben?
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Crazy Caps (iPhone/iPad)Ez a fizika alapú match-3 kirakós játék üdítően új színt visz a műfajba: célunk, hogy három vagy több azonos elemet helyezzünk egymás mellé, miközben a pályák változatos kihívásaival és a szokatlan, kreatív dizájnnal találkozunk...
Érdemes megvizsgálni, hogy a vállalati környezetben használt MI-alapú ügynökök hogyan választják ki eszközeiket, és hol rejtőznek a legnagyobb veszélyek...
Mindenki ismeri azt az érzést, amikor egy szerepjátékban furcsa dolgokat produkál a játékvilág, de kevesen gondolták volna, hogy a cipőlopás valaha komoly téma lesz egy fejlesztőcsapat életében...
Felmerül a kérdés, hogy mi teszi ennyire népszerűvé azokat a játékokat, amelyek lehetőséget adnak arra, hogy közösen bolondozzunk a barátainkkal, anélkül, hogy kimozdulnánk otthonról...
🎧 Érdekes felvetés, hogy kell-e egy egész arzenál különféle hangfalból, ha létezik egyetlen pár, amely egyszerre képes kiszolgálni a nappali, a tévé, az asztali gép vagy akár a lemezjátszó igényeit...
Ma reggel sem volt könnyű dolgom a Quordle napi kihívásával: a négy szó együtt mind az öt különböző magánhangzót tartalmazta, ráadásul egyik válaszban sem volt ismétlődő betű, és nem is szerepelt bennük olyan ritka betű, mint a Q, Z, X vagy a J...
A Forza Horizon 6 elképesztő sikert aratott már jóval a megjelenés előtt: április elejétől már több mint 500 000 elővásárlásnál tartott, és ez azóta várhatóan duplájára nőtt...
Röviden: ezen a napon Kolumbusz Kristóf negyedszer és utoljára útnak indult az Újvilág felé, Spencer Perceval brit miniszterelnököt meggyilkolták, Luxemburg függetlenné vált, az izraeli Mossad ügynökei elfogták Adolf Eichmannt, miközben katasztrófák és háborús lépések rázták meg a világot...
🐍 Hatalmas és egészen apró, mérges és óriáskígyók, surranók és úszók élnek a Föld legkülönbözőbb zugaiban – a kígyók eredetének története ma izgalmasabb, mint valaha...
🎮 Bennett Foddy neve sokaknak ismerősen csenghet: olyan játékok kötődnek a nevéhez, mint a QWOP vagy a Getting Over It, amelyek előszeretettel kínozzák a játékosok türelmét különleges irányításukkal és nehézségükkel...
Fontos kérdés, hogy mit tud nyújtani a The Sims 3 egy évtizeddel az első rész óta: vajon valami forradalmit, vagy csupán csiszoltabb változatot kapunk?..
Fontos kérdés, hogy mennyire sikerül biztonságban lebonyolítani azt a 78 mérkőzést, amelyet a tervek szerint az Egyesült Államok 11 nagyvárosában rendeznek majd...
A vasárnapi El Clásico izgalmai ezúttal a Camp Nou stadionjában bontakoznak ki, ahol a Barcelona mindössze egyetlen pontra van attól, hogy bebiztosítsa egymás után a második La Liga-címét...
Az utóbbi időben komoly hullámokat keltett Richard Dawkins világhírű biológus kijelentése, miszerint szerinte a mai mesterséges intelligenciák, például Claude vagy ChatGPT, valójában tudatosak...
A MagSafe technológiát szinte minden iPhone-tulajdonos szereti, és okkal: kényelmesen rögzítheted vele a telefonodat, vezeték nélkül töltheted, sőt autós tartókhoz és egyéb kiegészítőkhöz csatlakoztathatod...