NPM 12 Will Change Script Execution Behavior to Prevent Supply Chain Attacks
NPM 12 wird standardmäßig keine Skripte aus Abhängigkeiten mehr ausführen, um Supply-Chain-Angriffe zu verhindern. Dies betrifft alle Nutzer, die `npm install` verwenden. Anwender sollten explizit erlauben, welche Skripte ausgeführt werden dürfen, um die Sicherheit zu erhöhen.
NPM 12 wird standardmäßig die Ausführung von Skripten aus Abhängigkeiten während des `npm install`-Prozesses deaktivieren. Diese Änderung zielt darauf ab, Supply-Chain-Angriffe zu verhindern, indem die automatische Ausführung potenziell bösartiger Skripte unterbunden wird. Benutzer müssen die Skriptausführung explizit erlauben, wenn sie diese Funktionalität benötigen.
Organisationen, die npm und JavaScript-Projekte entwickeln oder verwalten, insbesondere solche, die von Drittanbieter-Paketen abhängen.
Diese Änderung verbessert die Sicherheit der Software-Lieferkette, indem sie eine gängige Angriffsvektor für Supply-Chain-Angriffe schließt. Sie erfordert jedoch möglicherweise Anpassungen in Build-Prozessen oder CI/CD-Pipelines, die sich auf die automatische Skriptausführung verlassen.
Ohne Anpassung könnten Build-Prozesse oder Anwendungen, die auf die automatische Ausführung von Installationsskripten angewiesen sind, fehlschlagen. Im schlimmsten Fall, wenn die Änderung nicht beachtet wird, könnten Organisationen weiterhin anfällig für Supply-Chain-Angriffe sein, wenn sie die Skriptausführung global oder unsicher aktivieren.
Überprüfen Sie alle Projekte, die npm verwenden, um festzustellen, ob sie auf die automatische Ausführung von Skripten aus Abhängigkeiten angewiesen sind. Planen Sie die Aktualisierung auf NPM 12 und passen Sie bei Bedarf die Konfiguration an, um benötigte Skripte explizit zu erlauben.
- ▸Überprüfen Sie die aktuellen npm-Versionen in Ihren Entwicklungsumgebungen und CI/CD-Pipelines.
- ▸Identifizieren Sie alle `package.json`-Dateien, die `preinstall`, `postinstall` oder andere Skripte in Abhängigkeiten definieren oder nutzen.
- ▸Testen Sie die Installation von Abhängigkeiten mit einer Vorabversion von NPM 12 (falls verfügbar) oder simulieren Sie das neue Verhalten, um potenzielle Fehler zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Defense Evasion | T1562 Impair Defenses | Low | Die Änderung zielt darauf ab, die Fähigkeit von Angreifern zu beehöhen, Verteidigungsmechanismen zu umgehen, indem sie die automatische Skriptausführung deaktiviert. |
| Impact | T1490 Inhibit System Recovery | Low | Supply-Chain-Angriffe können potenziell die Integrität von Systemen beeinträchtigen und die Wiederherstellung erschweren, was durch diese Änderung verhindert werden soll. |
- Das genaue Veröffentlichungsdatum von NPM 12 ist im Artikel nicht angegeben.
- Spezifische Konfigurationsoptionen oder Befehle zum expliziten Erlauben von Skripten werden nicht detailliert beschrieben.
- Es werden keine spezifischen betroffenen Branchen oder Länder genannt.