heise online Ticker
228 subscribers
72.7K links
News rund um IT und darüber hinaus

Powered by @DerNewsChannel
Download Telegram
Paketmanager npm: Entwickler macht eigene Packages unbrauchbar
#DependencyManagement #GitHub #OpenSource #Paketmanagement #npm

Die manipulierten Pakete sollen offensichtlich eine Botschaft an Großunternehmen sein, die Open Source nutzen, ohne die Developer zu bezahlen․
Paketmanager npm: Paketabhängigkeiten für Angriff missbraucht
#Protest #UkraineKrieg #Vuejs #nodeipcjs #npm

Der Entwickler des npm-Pakets node-ipc․js hat als Protest gegen den Ukraine-Krieg Schadcode ergänzt․ Es wird als Abhängigkeit etwa von Vue․js mit installiert․
GitHub-Sicherheitslücke: OAuth-Token von Heroku und Travis-CI kompromittiert
#Datenklau #GitHub #Heroku #OAuth #Sicherheitslücke #TravisCI #npm

Unauthorisierte Zugriffe auf die npm-Infrastruktur haben kriminelle Aktivitäten enttarnt․ Betroffenen sind OAuth-Token von Heroku und Travis-CI․
GitHub-Update: gestohlene OAuth-Token - Heroku betroffen,Travis-CI-Kunden sicher
#Datenklau #GitHub #Heroku #Salesforce #Sicherheitslücke #TravisCI #Versionskontrolle #npm

GitHub gibt an, alle vom Datenraub Betroffenen gewarnt zu haben․ Travis-CI-Repositorien scheinen sicher zu sein, die Heroku-Funktionen sind stark eingeschränkt․
Npm-Schwachstelle "Package Planting": Vertrauen ist gut, Kontrolle ist besser
#Aquasec #GitHub #SupplyChainAttack #npm #paketmanager

Eine als Package Planting bezeichnete Sicherheitslücke im Paketmanager npm erlaubte laut Aquasec, die Vertrauenswürdigkeit bekannter Maintainer zu missbrauchen․
Open-Source-Tool spürt Schadcode in Paketen auf npm, PyPI und Co auf
#OpenSSF #PyPi #Sicherheit #SupplyChain #Typosquatting #npm #paketmanager

Die OpenSSF hat mit Package Analysis ein Projekt gestartet, das Open-Source-Pakete auf verdächtiges Verhalten untersucht․
Verwirrung um vermeintlichen Dependency-Confusion-Angriff auf deutsche Firmen
#JFrog #JavaScript #Snyk #SupplyChainAttack #npm

Ein scheinbar bösartiger Supply-Chain-Angriff auf vier Firmen hat sich als Penetrationstest herausgestellt, zeigt aber die anhaltende Gefahr der Attacken․
"Freundliche Übernahme": Security-Experte kapert npm-Account "foreach" – nicht
#GitHub #npm

GitHub kündigt erweiterte 2FA-Absicherung für npm-Accounts an․ Zuvor sei der Account hinter dem Package foreach von einer Übernahme bedroht gewesen․
GitHub: Log-in-Details von 100k npm-Konten gestohlen
#GitHub #Heroku #OAuth #npm

Wie GitHub aktuell bekanntgab, konnten Angreifer mit Hilfe gestohlener OAuth-App-Tokens die Anmeldedaten von etwa 100․000 npm-Konten stehlen․
Schwachstelle in der API von Travis CI legt sensible Nutzerdaten offen
#Aquasec #GitHub #SupplyChainAttack #npm #paketmanager

Laut Aquasec eröffnet eine Sicherheitslücke in der kostenfreien Version des CI/CD-Tools Travis CI Angreifern den Zugriff auf Tokens, Nutzerdaten und Passwörter․
Vorbereitung auf Krypto-Miner-Angriff: Hunderte verdächtige Pakete auf npm
#KryptoMining #Kryptowährung #SupplyChainAttack #npm #paketmanager

Auf dem Paketmanager wurden über 1000 Pakete automatisiert erstellt, die einen Supply-Chain-Angriff vorbereiten könnten․
Paketmanager npm erhält neue Sicherheitsfunktionen
#GitHub #JavaScript #npm #npmCLI

GitHub hat dem JavaScript-Paketmanager npm neue Sicherheitsfunktionen spendiert: 2FA auf der CLI, einfache Signaturprüfung und verifizierte Accountverknüpfung․
GitHub will npm-Pakete besser vor Manipulation schützen
#Sicherheit #SoftwareSupplyChain #npm

Manipulierte npm-Pakete mit Schadcode werden zu einem immer größeren Problem․ GitHub möchte in Zukunft die Authentizität der Pakete überprüfbar machen․
Deno soll zur schnellsten JavaScript-Runtime werden
#Deno #JavaScript #JavaScriptRuntime #Performance #TypeScript #WebAssembly #npm

Das Deno-Team hat seine Pläne für die nähere Zukunft offengelegt․ Die Laufzeitumgebung soll an Geschwindigkeit zulegen und mit npm kompatibler werden․
Paketmanager RubyGems․org: Multifaktor-Authentifzierung Pflicht für Top-Pakete
#MFA #PyPi #Ruby #RubyGems #SupplyChainAttack #npm #paketmanager

Mit der Umstellung auf Multifaktor-Authentifizierung für die Top-Downloads folgt der Ruby-Paketmanger den Vorbildern npm und PyPI․