CVE-2017-16077
3Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackepss 1.2%
probabilidade de exploração
1.2%top 34% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Um pacote falso chamado 'mongose' (imitando a biblioteca legítima 'mongoose') foi publicado no npm com código malicioso para roubar variáveis de ambiente dos desenvolvedores. O pacote foi removido posteriormente.
Detalhe técnico
Um ataque de typosquatting explorando o registro de pacotes do npm, onde um módulo malicioso executava código durante a instalação para exfiltrar variáveis de ambiente (potencialmente contendo chaves de API, credenciais e segredos). O vetor de ataque requer a instalação do pacote pelo desenvolvedor, e o modelo de ameaça assume falta de verificação adequada das dependências na cadeia de suprimentos.
Resumo gerado e traduzido por IA a partir da descrição oficial.
mongose was a malicious module published with the intent to hijack environment variables. It has been unpublished by npm.
Produtos afetados
HackerOne · mongose node moduleReferências
https://nodesecurity.io/advisories/516