CVE-2021-43616
Il comando npm ci in npm 7.x e 8.x fino alla 8.1.3 procede con un'installazione anche se le informazioni sulle dipendenze in package-lock.json differiscono...
- Pubblicato
- 13 nov 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 84,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il comando `npm ci` in npm 7.x e 8.x fino alla 8.1.3 procede con un'installazione anche se le informazioni sulle dipendenze in package-lock.json differiscono da package.json. Questo comportamento è incoerente con la documentazione e rende più facile per gli aggressori installare malware che avrebbe dovuto essere bloccato da un requisito di corrispondenza esatta della versione in package-lock.json. NOTA: il team npm ritiene che questa non sia una vulnerabilità. Richiederebbe a qualcuno di ingegnerizzare socialmente package.json, che ha dipendenze diverse da package-lock.json. Tale utente dovrebbe avere accesso al file system o in scrittura per modificare le dipendenze. Il team npm afferma che impedire ad attori malintenzionati di ingegnerizzare socialmente o ottenere accesso al file system è al di fuori dell'ambito della CLI npm.
Fonti
1Dimostrazione di CVE-2021-43616: il comando npm `ci` ignora package-lock.json, causando l'installazione involontaria di versioni di dipendenze e rischio per la supply chain.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.