← voltar
CVE-2017-16077

CVE-2017-16077

EPSS 1.2%CWE-506
Em resumo

Um pacote falso chamado 'mongose' (imitando a biblioteca legítima 'mongoose') foi publicado no npm com código malicioso para roubar variáveis de ambiente dos desenvolvedores. O pacote foi removido posteriormente.

Detalhe técnico

Um ataque de typosquatting explorando o registro de pacotes do npm, onde um módulo malicioso executava código durante a instalação para exfiltrar variáveis de ambiente (potencialmente contendo chaves de API, credenciais e segredos). O vetor de ataque requer a instalação do pacote pelo desenvolvedor, e o modelo de ameaça assume falta de verificação adequada das dependências na cadeia de suprimentos.

Resumo gerado e traduzido por IA a partir da descrição oficial.
mongose was a malicious module published with the intent to hijack environment variables. It has been unpublished by npm.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →