CVE-2021-43616
Der Befehl npm ci in npm 7.x und 8.x bis 8.1.3 fährt mit einer Installation fort, selbst wenn die Abhängigkeitsinformationen in package-lock.json von...
- Veröffentlicht
- 13.11.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 84,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Befehl `npm ci` in npm 7.x und 8.x bis 8.1.3 fährt mit einer Installation fort, selbst wenn die Abhängigkeitsinformationen in package-lock.json von package.json abweichen. Dieses Verhalten steht im Widerspruch zur Dokumentation und erleichtert es Angreifern, Malware zu installieren, die eigentlich durch eine exakte Versionsübereinstimmungsanforderung in package-lock.json hätte blockiert werden sollen. HINWEIS: Das npm-Team ist der Ansicht, dass dies keine Schwachstelle ist. Es würde erfordern, dass jemand package.json sozial manipuliert, das andere Abhängigkeiten als package-lock.json aufweist. Dieser Benutzer müsste über Dateisystem- oder Schreibzugriff verfügen, um Abhängigkeiten zu ändern. Das npm-Team stellt klar, dass die Verhinderung von sozialer Manipulation durch böswillige Akteure oder die Erlangung von Dateisystemzugriff außerhalb des Anwendungsbereichs der npm-CLI liegt.
Quellen
1Demonstration von CVE-2021-43616: npm `ci`-Befehl ignoriert package-lock.json, was unbeabsichtigte Installation von Abhängigkeitsversionen und Lieferkettenrisiko verursacht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.