CRITICAL🇬🇧 English

CVE-2017-16128

Złośliwy pakiet npm-script-demo z połączeniem do serwera C2

CVSS 9.8v3.0pub. 2018-06-07upd. 2024-11-21

Pakiet npm-script-demo zawierał złośliwy kod nawiązujący połączenie do serwera command and control (C2). Pakiet został usunięty z rejestru npm, jednak systemy które go wcześniej zainstalowały mogą być nadal zagrożone.

Pokaż oryginał (EN)

The module npm-script-demo opened a connection to a command and control server. It has been removed from the npm registry.

🤖 Analiza AI
Jak działa

Pakiet npm-script-demo po zainstalowaniu w środowisku ofiary otwierał połączenie sieciowe do zewnętrznego serwera C2. Jest to klasyczny przykład złośliwego oprogramowania (CWE-506 — embedded malicious code) ukrytego w pozornie legalnym pakiecie open source. Możliwe było również zastosowanie nadmiernych uprawnień podczas działania modułu (CWE-276). Atakujący mógł w ten sposób uzyskać zdalną kontrolę nad zainfekowanym systemem.

Skutki

Atakujący uzyskiwał zdalny dostęp do systemu ofiary poprzez serwer C2, co mogło skutkować kradzieżą danych, wykonaniem dowolnych poleceń oraz dalszą kompromitacją środowiska (lateral movement).

Mitygacja

Natychmiast odinstalować pakiet npm-script-demo ze wszystkich środowisk. Przeskanować systemy pod kątem nieautoryzowanych połączeń sieciowych oraz śladów aktywności złośliwego kodu. Pakiet został usunięty z rejestru npm — należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Wszystkie środowiska, które zainstalowały pakiet npm-script-demo z rejestru npm (Npm-Script-Demo Project).

Uwagi

Pakiet został usunięty z oficjalnego rejestru npm. Szczegóły techniczne dostępne w Node Security Platform Advisory #481.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Npm Script Demo Project Npm Script Demo

    APP
    Npm-Script-Demo Project
    0.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje