SecBoard
Zurück zur Übersicht

NPM 12 Will Change Script Execution Behavior to Prevent Supply Chain Attacks

SecurityWeek·
Originalartikel lesen bei SecurityWeek

NPM 12 wird standardmäßig keine Skripte aus Abhängigkeiten mehr ausführen, um Supply-Chain-Angriffe zu verhindern. Dies betrifft alle Nutzer, die `npm install` verwenden. Anwender sollten explizit erlauben, welche Skripte ausgeführt werden dürfen, um die Sicherheit zu erhöhen.

Kurzfassung

NPM 12 wird standardmäßig die Ausführung von Skripten aus Abhängigkeiten während des `npm install`-Prozesses deaktivieren. Diese Änderung zielt darauf ab, Supply-Chain-Angriffe zu verhindern, indem die automatische Ausführung potenziell bösartiger Skripte unterbunden wird. Benutzer müssen die Skriptausführung explizit erlauben, wenn sie diese Funktionalität benötigen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die npm und JavaScript-Projekte entwickeln oder verwalten, insbesondere solche, die von Drittanbieter-Paketen abhängen.

Warum relevant

Diese Änderung verbessert die Sicherheit der Software-Lieferkette, indem sie eine gängige Angriffsvektor für Supply-Chain-Angriffe schließt. Sie erfordert jedoch möglicherweise Anpassungen in Build-Prozessen oder CI/CD-Pipelines, die sich auf die automatische Skriptausführung verlassen.

Realistisches Worst Case

Ohne Anpassung könnten Build-Prozesse oder Anwendungen, die auf die automatische Ausführung von Installationsskripten angewiesen sind, fehlschlagen. Im schlimmsten Fall, wenn die Änderung nicht beachtet wird, könnten Organisationen weiterhin anfällig für Supply-Chain-Angriffe sein, wenn sie die Skriptausführung global oder unsicher aktivieren.

Handlungsempfehlung

Überprüfen Sie alle Projekte, die npm verwenden, um festzustellen, ob sie auf die automatische Ausführung von Skripten aus Abhängigkeiten angewiesen sind. Planen Sie die Aktualisierung auf NPM 12 und passen Sie bei Bedarf die Konfiguration an, um benötigte Skripte explizit zu erlauben.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die aktuellen npm-Versionen in Ihren Entwicklungsumgebungen und CI/CD-Pipelines.
  • Identifizieren Sie alle `package.json`-Dateien, die `preinstall`, `postinstall` oder andere Skripte in Abhängigkeiten definieren oder nutzen.
  • Testen Sie die Installation von Abhängigkeiten mit einer Vorabversion von NPM 12 (falls verfügbar) oder simulieren Sie das neue Verhalten, um potenzielle Fehler zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Defense EvasionT1562 Impair DefensesLowDie Änderung zielt darauf ab, die Fähigkeit von Angreifern zu beehöhen, Verteidigungsmechanismen zu umgehen, indem sie die automatische Skriptausführung deaktiviert.
ImpactT1490 Inhibit System RecoveryLowSupply-Chain-Angriffe können potenziell die Integrität von Systemen beeinträchtigen und die Wiederherstellung erschweren, was durch diese Änderung verhindert werden soll.
Offene Punkte
  • Das genaue Veröffentlichungsdatum von NPM 12 ist im Artikel nicht angegeben.
  • Spezifische Konfigurationsoptionen oder Befehle zum expliziten Erlauben von Skripten werden nicht detailliert beschrieben.
  • Es werden keine spezifischen betroffenen Branchen oder Länder genannt.
Themen
Supply Chain SecurityGitHubNPMSupply Chain