PT-2020-14180 · Npm+6 · Npm Cli+6

Claudiahdz

·

Publicado

2020-07-07

·

Atualizado

2024-06-15

·

CVE-2020-15095

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do npm CLI anteriores à 6.14.6
Descrição
O problema diz respeito a uma vulnerabilidade de exposição de informações por meio de arquivos de log. O npm CLI suporta URLs no formato <protocolo>://[<usuário>[:<senha>]@]<nome do host>[:<porta>][:][/]<caminho>. No entanto, o valor da senha não é ocultado e é impresso na saída padrão (stdout) e também em quaisquer arquivos de log gerados. Isso poderia potencialmente expor informações confidenciais.
Recomendações
Para versões anteriores à 6.14.6, atualize para a versão 6.14.6 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso aos arquivos de log para minimizar o risco de exposição de informações. Evite usar a variável password em URLs até que o problema seja resolvido.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:4272
ALSA-2021:0548
ALT-PU-2020-2490
ALT-PU-2020-2925
ALT-PU-2022-3069
CESA-2020_4272
CESA-2021_0548
CVE-2020-15095
GHSA-93F3-23RQ-PJFP
OESA-2022-1769
OPENSUSE-SU-2020:1616-1
OPENSUSE-SU-2020:1644-1
OPENSUSE-SU-2020:1660-1
OPENSUSE-SU-2020_1616-1
OPENSUSE-SU-2020_1644-1
OPENSUSE-SU-2020_1660-1
OPENSUSE-SU-2024:11096-1
RHSA-2020:4272
RHSA-2020:4903
RHSA-2020:5086
RHSA-2020_4272
RHSA-2021:0521
RHSA-2021:0548
RHSA-2021_0548
RLSA-2020:4272
RLSA-2021:0548
SUSE-SU-2020:2800-1
SUSE-SU-2020:2812-1
SUSE-SU-2020:2813-1
SUSE-SU-2020:2823-1
SUSE-SU-2020:2829-1
SUSE-SU-2020:2870-1
SUSE-SU-2020_2812-1
SUSE-SU-2020_2813-1
SUSE-SU-2020_2823-1
SUSE-SU-2020_2829-1
SUSE-SU-2020_2870-1

Produtos afetados

Alt Linux
Almalinux
Centos
Red Hat
Rocky Linux
Suse
Npm Cli