CVE-2021-43616
أمر npm ci في npm 7.x و8.x حتى 8.1.3 يتابع عملية التثبيت حتى لو كانت معلومات التبعيات في package-lock.json مختلفة عن تلك الموجودة في package.json. هذا...
- تم النشر
- 13/11/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 84.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
أمر `npm ci` في npm 7.x و8.x حتى 8.1.3 يتابع عملية التثبيت حتى لو كانت معلومات التبعيات في `package-lock.json` مختلفة عن تلك الموجودة في `package.json`. هذا السلوك يتعارض مع التوثيق، ويُسهّل على المهاجمين تثبيت برمجيات خبيثة كان من المفترض أن يتم حظرها بفضل شرط مطابقة الإصدار الدقيق في `package-lock.json`. ملاحظة: يعتقد فريق npm أن هذا ليس ثغرة أمنية. فسيتطلب الأمر من شخص ما القيام بهندسة اجتماعية على `package.json` بحيث يحتوي على تبعيات مختلفة عن `package-lock.json`. وهذا المستخدم يجب أن يمتلك صلاحيات وصول إلى نظام الملفات أو صلاحيات كتابة لتغيير التبعيات. يذكر فريق npm أن منع الجهات الخبيثة من القيام بالهندسة الاجتماعية أو الحصول على وصول إلى نظام الملفات يقع خارج نطاق واجهة سطر الأوامر الخاصة بـ npm.
المصادر
1توضيح لـ CVE-2021-43616: أمر npm `ci` يتجاهل package-lock.json، مما يسبب تثبيت إصدارات تبعيات غير مقصودة وخطر سلسلة التوريد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.