← voltar
CVE-2017-16077CWE-506

CVE-2017-16077

3Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 1.2%
probabilidade de exploração
1.2%top 34% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um pacote falso chamado 'mongose' (imitando a biblioteca legítima 'mongoose') foi publicado no npm com código malicioso para roubar variáveis de ambiente dos desenvolvedores. O pacote foi removido posteriormente.

Detalhe técnico

Um ataque de typosquatting explorando o registro de pacotes do npm, onde um módulo malicioso executava código durante a instalação para exfiltrar variáveis de ambiente (potencialmente contendo chaves de API, credenciais e segredos). O vetor de ataque requer a instalação do pacote pelo desenvolvedor, e o modelo de ameaça assume falta de verificação adequada das dependências na cadeia de suprimentos.

Resumo gerado e traduzido por IA a partir da descrição oficial.
mongose was a malicious module published with the intent to hijack environment variables. It has been unpublished by npm.