旬のトピック、最新ニュースのマピオンニュース。地図の確認も。

プライベートのnpmパッケージがサイバー攻撃者に暴かれる、注意を

2022年10月14日16時12分 / 提供:マイナビニュース

eSecurity Planetは10月12日(米国時間)、「Vulnerable API Exposes Private npm Packages|eSecurityPlanet」において、サイバー攻撃者によってプライペートなnpmパッケージが公開されてしまう危険性があると伝えた。セキュリティ研究者の調査により、npmのAPIに対してタイミング攻撃を行われることで、プライベートのnpmパッケージの存在が暴かれることが明らかとなった。

今回、サイバー攻撃者がnpmパッケージが存在するかを判断するために複数の連続したリクエストを送信することがわかった。このタイミング攻撃は、「https://registry.npmjs.org/@< scope_name>>/< secret_package_name>」のようなエンドポイントをリクエストしようとする不正または未認証のユーザーに対してnpmが404エラーを返すことで機能する。存在するプライベートパッケージと存在しないプライベートパッケージの検索にかかる時間を比較することで、プライペートパッケージの存在が攻撃者にばれてしまうとのことだ。

関連記事

ネタ・コラムカテゴリのその他の記事

地図を探す

今すぐ地図を見る

地図サービス

コンテンツ

電話帳

マピオンニュース ページ上部へ戻る