deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

npm paketi @bananacool467/ui-tools'teki kimlik doğrulamasız shell endpoint'i 0.1.9-beta'da düzeltildi

npm paketi @bananacool467/ui-tools'un 0.1.0-beta ile 0.1.7-beta arasındaki sürümleri, bağlanan istemcilere sunucuda shell erişimi veren kimlik doğrulamasız bir WebSocket terminali açığa çıkardı; 0.1.9-beta, upgrade öncesinde kimlik doğrulama ekliyor.

npm paketi @bananacool467/ui-tools'teki kimlik doğrulamasız shell endpoint'i 0.1.9-beta'da düzeltildi

Ne oldu

npm paketi @bananacool467/ui-tools'un geliştiricisi, paketin prerelease sürümlerinin kimlik doğrulamasız bir WebSocket terminal endpoint'i açığa çıkardığını bildirdi. 27 Ağustos 2026 tarihli ve dev.to'da yayımlanan güvenlik duyurusunda geliştirici, 0.1.0-beta ile 0.1.7-beta arasındaki sürümlerin, endpoint'e erişebilen herhangi bir istemcinin ana sunucuda çalışan bir pseudo-terminal ile etkileşim kurmasına izin verdiğini — yani etkili bir şekilde kimlik bilgisi gerektirmeyen bir shell sunduğunu belirtiyor.

Hata, etkilenen 0.1.0-beta'dan 0.1.7-beta'ya kadar tüm sekiz prerelease sürümü listeleyen OSV duyurusu MAL-2026-13416 olarak takip ediliyor. Duyuruya göre bu advisory, Amazon Inspector bulgularından oluşturuldu ve etkilenen paket artefaktlarını tanımlayan hash'leri içeriyor. Duyuru, etkilenen 0.1.7-beta'dan doğrudan düzeltilmiş 0.1.9-beta'ya geçiyor ve bir 0.1.8-beta sürümünden bahsetmiyor.

Kasıtlı bir özellik, eksik bir koruma

Terminalin kendisi bir kaza değildi. Geliştiriciye göre ui-tools yalnızca frontend bileşen kütüphanesi olarak tasarlanmadı; geliştirme ve UI araçlarından oluşan bir paket sunuyor ve bunlardan biri de isteğe bağlı bir terminal arayüzü. Hata, o terminalin arkasındaki WebSocket endpoint'inin hiçbir kimlik doğrulama yapmamasıydı; dolayısıyla bu özelliği etkinleştiren bir sunucu, bağlanabilen herkese bir shell verme riski taşıyordu.

0.1.9-beta bunu nasıl düzeltiyor

Düzeltme, WebSocket upgrade'inin önüne kimlik doğrulama ekliyor. 0.1.9-beta'da uygulama, handleUpgrade() çağrılmadan önce bir token'ı kontrol ediyor; böylece kimliği doğrulanmamış bağlantı denemeleri socket upgrade edilmeden önce reddediliyor. Yamadan sonra yalnızca endpoint'in konumunu bilmek artık bir terminal oturumu açmak için yeterli değil. Geliştirici, 0.1.9-beta'nın advisory'nin etkilenen sürümler listesinde yer almadığını da belirtiyor.

Kullanıcılar ne yapmalı

Etkilenen bir sürümde olan projelere derhal yükseltme yapmaları söyleniyor; bu ya npm install @bananacool467/ui-tools@latest ya da açıkça npm install @bananacool467/[email protected] ile yapılabilir. Kurulu sürümler npm ls @bananacool467/ui-tools ile kontrol edilebilir.

Geliştirici ayrıca, üretim ortamında paketi bilinen bir sürüme sabitlemeyi ve rastgele prerelease güncellemelerini körü körüne kabul etmemeyi öneriyor. Yükseltme dışında duyuru herhangi bir olay müdahalesi rehberi sunmuyor ve açığa çıkan endpoint'e erişilip erişilmediğini söylemiyor.

Malicious-packages veritabanına kaydedildi

Bir pürüz daha var: advisory kaydı OpenSSF malicious-packages veritabanında yer alıyor — duyuru, temel kaynak olarak GitHub'daki o depoya işaret ediyor — ve Amazon Inspector bulgularından oluşturuldu. Geliştiricinin kendi açıklaması, kasıtlı olarak zararlı bir koddan ziyade kasıtlı bir özellikteki kimlik doğrulama ihmalini tanımlıyor ve duyuru bu iki çerçeveyi uzlaştırmıyor. Pratikte bunun önemi az: kimlik doğrulamasız bir uzak shell, niyet ne olursa olsun tehlikelidir.

Neden önemli

Onu çalıştıran her sunucuda kimlik doğrulamasız bir shell açan bir npm bağımlılığı, tedarik zinciri riskinin ciddi ucunda yer alıyor; çünkü endpoint'e erişebilen herkes ana makinede rastgele komut çalıştırma yetkisi kazanıyor. Bu tür paketler kolaylık sağlamak için eklendiğinden, genellikle geliştiricilerin içsel veya düşük riskli olarak gördüğü, ağ erişiminin varsayılandan daha geniş olduğu ortamlara yol buluyor.

Bu vaka ayrıca bir geliştirici kolaylığının — UI araçlarıyla birlikte gelen bir terminal arayüzünün — kimlik doğrulama sonradan akla gelen bir detay olarak görüldüğünde nasıl bir üretim sorumluluğuna dönüştüğünü gösteriyor. Ve tespit hattının amaçlandığı gibi çalıştığını da ortaya koyuyor: otomatik tarama davranışı ortaya çıkardı, bir OSV kaydı bunu eyleme dönüştürülebilir hale getirdi ve yamalanmış bir sürüm ekiplere hedefleyebilecekleri somut bir sürüm verdi. Bağımlılık ağacınızın herhangi bir yerinde @bananacool467/ui-tools varsa, sürümü kontrol edin ve 0.1.9-beta'dan eski her şeyden kurtulun.

  • #npm
  • #security
  • #supply-chain
  • #javascript
  • #websocket

İlgili yazılar