CVE-2021-43616
La commande npm ci dans npm 7.x et 8.x jusqu'à 8.1.3 poursuit une installation même si les informations de dépendances dans package-lock.json diffèrent de...
- Publié
- 13 nov. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 84,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La commande `npm ci` dans npm 7.x et 8.x jusqu'à 8.1.3 poursuit une installation même si les informations de dépendances dans package-lock.json diffèrent de package.json. Ce comportement est incohérent avec la documentation et facilite l'installation de logiciels malveillants par des attaquants, alors que ceux-ci auraient dû être bloqués par une exigence de correspondance de version exacte dans package-lock.json. NOTE : L'équipe npm estime qu'il ne s'agit pas d'une vulnérabilité. Cela nécessiterait que quelqu'un manipule socialement package.json pour qu'il contienne des dépendances différentes de celles de package-lock.json. Cet utilisateur devrait disposer d'un accès au système de fichiers ou en écriture pour modifier les dépendances. L'équipe npm déclare que la prévention de la manipulation sociale ou de l'obtention d'un accès au système de fichiers par des acteurs malveillants sort du cadre de l'interface de ligne de commande npm.
Sources
1Démonstration de CVE-2021-43616 : la commande `ci` de npm ignorant package-lock.json, provoquant l'installation non intentionnelle de versions de dépendances et un risque sur la chaîne d'approvisionnement.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.