ニュース
Node.jsのパッケージマネジャー「npm」にワーム増殖の脆弱性
Node.jsのデフォルトのパッケージマネジャー「npm」に、パッケージのインストールを通じて自己増殖するワームを作成できてしまう脆弱性が発覚した。
Node.jsのデフォルトのパッケージマネジャー「npm」に、ワーム拡散に利用される恐れのある脆弱性が発覚した。米カーネギーメロン大学のセキュリティ機関CERT/CCが3月25日に公開したセキュリティ情報で注意を呼び掛けている。
CERT/CCによると、npmの脆弱性は、「semver(セマンティックバージョニング)の使用奨励」「npmにいったんログインするとその状態が続く永続的認証の利用」「中央集中型レジストリの使用」という3つの要因に起因する。
この3要因の組み合わせにより、パッケージのインストールを通じて自己増殖するワームを作成できてしまうことが分かった。現時点で現実的な解決策は確認されていないという。
緩和策としては、npmにログインしたままの状態を保たないなどの対策を挙げている。npmのブログでは、インストール時のワーム拡散を防ぐためのコードや、インストール時にスクリプトを実行させないためのコードなども紹介している。
ただ、ソフトウェアの安全性を手作業で検証することは実質的に不可能だと同ブログでは説明、「npmではレジストリで提供されているパッケージの安全性を保証できない」として、悪質なコードが見つかった場合は報告してほしいと呼びかけている。強化型脆弱性スキャンの導入に向けてセキュリティベンダーとも協力しているが、まだ準備は整っていないという。
関連記事
- Node.jsに脆弱性、アップデートで対応
詳細な脆弱性情報が公開フォーラムに掲載されていたことが分かり、米独立記念日の祝日に当たる7月4日の週末に急遽対応することになったという。 - WordPressやJoomlaサイトの改ざん相次ぐ、ランサムウェアへ誘導
改ざんされたWordPressサイトやJoomlaサイトをユーザーが閲覧すると、悪質なWebサイトへリダイレクトされ、ランサムウェアの「TeslaCrypt」に感染する恐れがある。 - JavaScriptのみで開発されたランサムウェア出現、SaaS型の提供も
「Ransom32」はTorネットワークを通じてSaaSとして提供されており、WindowsだけでなくMac OS XやLinuxも狙われる可能性がある。
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.