npm
Kjøpte utgått domene, kunne overta et mye brukt åpen kildekode-prosjekt
Den aktuelle NPM-pakken blir lastet ned flere millioner ganger hver uke.
Det har vært en del tilfeller i det siste som har satt søkelyset på sikkerheten i leverandørkjeden til programvare som er basert på åpen kildekode-baserte moduler og biblioteker. Både Log4Shell-sårbarheten og sabotasje av NPM-pakker er ferske eksempler som har påvirket veldig mange. Her om dagen var det også en sak om at utvikleren av et prosjekt relatert til Linux-kjernen har sluttet å kommunisere.
Fordi veldig mye åpen kildekode-basert programvare inngår i annen programvare, kan utbredelsen bli svært stor. Og dersom det skjer noe galt med de mye brukte modulene eller bibliotekene, kan svært mange bli rammet.
Overtok utgått domene
Nylig oppdaget sikkerhetskonsulenten Lance R. Vick at domenenavnet til e-postadressen som utvikleren av NPM-pakken foreach har oppgitt, hadde utgått. Dermed kunne hvem som helst overta domenenavnet, sette opp en e-posttjeneste for dette domenenavnet og dermed ha muligheten til å overta NPM-utviklerkontoren til foreach-pakken. Vick registrerte domenet selv, men forteller til The Register at han ikke har logget seg inn på kontoen eller endret passordet.
Dersom han hadde gjort dette, ville han ha hatt full kontroll over denne pakken, som den siste uken har blitt lastet ned nesten seks millioner ganger. En rekke andre NPM-prosjekter avhenger av denne pakken.
Trolig ville det ha vært lett for Vick eller andre å legge inn noe ondsinnet kode i foreach-pakken, og denne ville etter hvert blitt spredt til svært mange andre prosjekter.
Har ikke aktivert 2FA
En slik overtakelse av kontoen ville ha vært mye vanskeligere dersom tofaktorautentisering (2FA) hadde vært aktivert. Men svært mange kontoer mangler dette.
NPM eies av Github, som nylig gikk ut og sa at 2FA skal bli obligatorisk for kontoene, men først i slutten av 2023. NPM har allerede begynt å pålegge dette, men så langt bare for de hundre mest nedlastede pakkene. Dette skal dog utvides til 500 pakker ved utgangen av mars, og senere til alle pakker med mer enn 1 million ukentlige nedlastninger eller minst 500 avhengige.
En opptelling gjort i 2021 viste av 2818 av domenenavnene brukt i e-postadressene til NPM-vedlikeholder var utgått og tilgjengelige for kjøp. Dette berørte 8494 ulike pakker, men de færreste av disse er like mye brukt som foreach-pakken.