広く活用されるnpmパッケージ「UAParser.js」にマルウェア混入
npmパッケージ「UAParser.js」の一部バージョンに悪意あるコードが埋め込まれていたことがわかった。開発者は対象バージョンの利用者に対し、早急にアップデートを実施し、侵害状況を確認するよう注意を呼びかけている。
同パッケージ「UAParser.js(ua-parser-js)」は、ブラウザの利用環境を判定する機能を提供するJavaScriptライブラリ。「Node.js」のパッケージマネージャ「npm」などを通じて配布されており、ウェブサイトやアプリで広く活用されている。直近1週間のダウンロード数はnpmからだけで700万回以上にのぼっている。
悪意あるコードを含む「同1.0.0」「同0.8.0」「同0.7.29」が現地時間10月22日に公開されたことが明らかとなったもの。これらバージョンでは、リモートよりシステムの制御を奪われたり、機密情報を窃取されるおそれがある。
開発者は、自身の「npmアカウント」が乗っ取られ、悪意あるバージョンが公開されたと説明。問題部分を修正した「同1.0.1」「同0.8.1」「同0.7.30」を同日リリースした。
悪意あるコードが混入したバージョンを利用していた場合、侵害されたものとみなして対応するよう注意喚起を行った。
問題あるバージョンを削除した上で、端末内部に保存されたパスワードやキーなど変更する必要がある。また悪意あるバージョンを削除しても、ダウンロードされたマルウェアによって侵害が続くおそれがあるとして、感染状況などを確認するよう求めている。
(Security NEXT - 2021/10/25 )
ツイート
関連リンク
PR
関連記事
旧メールシステムのアカウントに不正アクセス - ゼットン
子会社がランサム被害、受注出荷に影響も生産継続 - 九州電子
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
委託先の特許管理システムにマルウェア、情報流出の可能性 - 埼大
CMS脆弱性を突かれ改ざん被害、名古屋短大など複数サイトに影響
文理学部の掲示板サイトが改ざん、外部サイトに誘導 - 日大
教員アカウントがスパム送信の踏み台に - 鹿児島県立短大
ランサム被害で患者情報流出、診療には影響なし - 日本医科大学武蔵小杉病院
サポート詐欺で約2.5億円被害、PC遠隔操作から不正送金 - 信和
ウェブサーバにマルウェア、情報流出は否定 - アジア学院
