Οι προγραμματιστές JavaScript θα πρέπει να εξετάσουν το ενδεχόμενο να απομακρυνθούν από τις πλατφόρμες npm και yarn, καθώς οι πρόσφατα ανακαλυφθείσες ευπάθειες επιτρέπουν σε κακόβουλους χρήστες να εκτελούν επιθέσεις τύπου worm, όπως το Shai-Hulud, σύμφωνα με έναν Ισραηλινό ερευνητή. Η προειδοποίηση προέρχεται από τον Oren Yomtov της Koi Security, ο οποίος έγραψε σε blog ότι ανακάλυψε έξι ευπάθειες zero-day σε διάφορους διαχειριστές πακέτων, που θα μπορούσαν να επιτρέψουν στους χάκερ να παρακάμψουν άμυνες που είχαν προταθεί τον περασμένο Νοέμβριο, μετά την επίθεση του Shai-Hulud στο npm. Αυτή η επίθεση είχε οδηγήσει στην παραβίαση πάνω από 700 πακέτων.

npm: Ποιες άμυνες παρακάμπτονται με τις νέες ευπάθειες;
Οι hackers μπορούν να παρακάμψουν τις εξής άμυνες:
- απενεργοποίηση της δυνατότητας εκτέλεσης lifecycle scripts, εντολών που εκτελούνται αυτόματα κατά την εγκατάσταση πακέτων
- και η αποθήκευση lockfile integrity checks (package-lock.json, pnpm-lock.yaml και άλλα) στον έλεγχο έκδοσης (git). Το lockfile καταγράφει την ακριβή έκδοση και το integrity hash κάθε πακέτου σε ένα dependency tree. Σε επόμενες εγκαταστάσεις, ο διαχειριστής πακέτων ελέγχει τα εισερχόμενα πακέτα με αυτά τα hashes, και αν κάτι δεν ταιριάζει, η εγκατάσταση αποτυγχάνει. Αν ένας επιτιθέμενος παραβιάσει ένα πακέτο και προωθήσει μια κακόβουλη έκδοση, ο έλεγχος ακεραιότητας θα πρέπει να εντοπίσει την ασυμφωνία και να την εμποδίσει από το να εγκατασταθεί.
Δείτε επίσης: CISA: Ευπάθεια του VMware vCenter στον Κατάλογο KEV
Αυτές οι συστάσεις “έγιναν το πρότυπο συμβουλής παντού, από τους οδηγούς ασφαλείας του GitHub μέχρι τα έγγραφα πολιτικής των εταιρειών” μετά τον Νοέμβριο, “επειδή αν ο κακόβουλος κώδικας δεν μπορεί να εκτελεστεί κατά την εγκατάσταση και το dependency tree σας είναι pinned, είστε καλυμμένοι“.

Η συμβουλή του Νοεμβρίου παραμένει έγκυρη, αλλά υπάρχουν κάποια θέματα
Αυτή η συμβουλή παραμένει έγκυρη, είπε ο Yomtov. Ωστόσο, οι ευπάθειες που ανακάλυψε —PackageGate— που επιτρέπουν στους χάκερ να παρακάμπτουν αυτές τις δύο άμυνες, πρέπει να αντιμετωπιστούν από όλες τις πλατφόρμες. Μέχρι στιγμής, οι πλατφόρμες pnpm, vlt και Bun έχουν αντιμετωπίσει τις παρακάμψεις, είπε ο Yomtov, αλλά το npm και το yarn δεν το έχουν κάνει. Ως εκ τούτου, συνιστά στους προγραμματιστές JavaScript να χρησιμοποιούν το pnpm, το vlt ή το Bun.
Πρόσθεσε ότι, σε κάθε περίπτωση, οι προγραμματιστές JavaScript πρέπει να διατηρούν τον διαχειριστή πακέτων JavaScript που χρησιμοποιούν ενημερωμένο για να εξασφαλίσουν ότι έχουν τις τελευταίες διορθώσεις.
Η δήλωση του GitHub ‘αποπροσανατολιστική’
Η Microsoft, η οποία κατέχει και επιβλέπει το npm μέσω του GitHub, παρέπεμψε τις ερωτήσεις σχετικά με τις ευπάθειες στο GitHub. Είπε σε μια δήλωση: “Εργαζόμαστε ενεργά για να αντιμετωπίσουμε το νέο ζήτημα, που αναφέρθηκε, καθώς το npm σαρώνει ενεργά για κακόβουλο λογισμικό στο μητρώο“. Στο μεταξύ, προτρέπει τους project developers να υιοθετήσουν τις συστάσεις σε αυτό το blog που εκδόθηκε μετά τις επιθέσεις του Shai-Hulud.
Δείτε επίσης: Πώς τα zero-day exploits πωλούνται στη μαύρη αγορά
Επίσης, λέγεται ότι τον περασμένο Σεπτέμβριο, το GitHub είπε ότι ενισχύει την ασφάλεια του npm, συμπεριλαμβανομένων αλλαγών στη διαχείριση ταυτοποίησης και διαχείρισης token. Το GitHub προειδοποιεί επίσης ότι, αν ένα πακέτο που εγκαθίσταται μέσω git περιέχει ένα prepare script, τα dependencies και devDependencies του θα εγκατασταθούν. “Όπως μοιραστήκαμε όταν υποβλήθηκε το αίτημα, αυτός είναι ένας σκόπιμος σχεδιασμός και λειτουργεί όπως αναμένεται. Όταν οι χρήστες εγκαθιστούν ένα git dependency, εμπιστεύονται το σύνολο των περιεχομένων αυτού του αποθετηρίου, συμπεριλαμβανομένων των αρχείων διαμόρφωσής του“.
Ο Yomtov βρήκε αυτή την εξήγηση του σκόπιμου σχεδιασμού “αποπροσανατολιστική“. Λέει ότι η ευπάθεια παράκαμψης scripts αναφέρθηκε μέσω του προγράμματος bug bounty του HackerOne, στις 26 Νοεμβρίου 2025. Ενώ άλλοι διαχειριστές πακέτων JavaScript αποδέχθηκαν τις αναφορές, το npm είπε ότι η πλατφόρμα λειτουργούσε όπως προοριζόταν, και ότι η εντολή ‘ignore scripts’ θα πρέπει να αποτρέπει την εκτέλεση μη εγκεκριμένου απομακρυσμένου κώδικα.

“Δεν γράψαμε αυτήν την ανάρτηση για να ντροπιάσουμε κανέναν“, είπε ο Yomtov στο blog. “Τη γράψαμε επειδή το οικοσύστημα της JavaScript αξίζει καλύτερα, και επειδή οι αποφάσεις ασφαλείας πρέπει να βασίζονται σε ακριβείς πληροφορίες, όχι σε υποθέσεις για άμυνες που δεν ισχύουν. Η τυπική συμβουλή, απενεργοποιήστε τα scripts και δεσμεύστε τα lockfiles σας, αξίζει να ακολουθηθεί. Αλλά δεν είναι η πλήρης εικόνα“, είπε.
Δείτε επίσης: HPE Alletra / Nimble Storage: Ευπάθεια επιτρέπει κλιμάκωση προνομίων
“Μέχρι να αντιμετωπιστούν πλήρως οι ευπάθειες PackageGate, οι οργανισμοί πρέπει να κάνουν τις δικές τους επιλογές σχετικά με τον κίνδυνο“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
