V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-10894Критический

В пакет Nx (система сборки) и несколько связанных с ним плагинов был внедрён вредоносный код. Скомпрометированный пакет был опубликован в р…

CVSS
9.6
Критический
EPSS
0.01
p40
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

В пакет Nx (система сборки) и несколько связанных с ним плагинов был внедрён вредоносный код. Скомпрометированный пакет был опубликован в реестре программного обеспечения npm посредством атаки на цепочку поставок. Затронутые версии содержат код, который сканирует файловую систему, собирает учетные данные и отправляет их на GitHub в репозиторий под учетной записью пользователя [1]. Для проверки, были ли вы затронуты, проверьте журналы аудита вашей учетной записи GitHub (https://github.com/settings/security-log?q=action%3Arepo.create) на наличие репозитория с именем, содержащим s1ngularity-repository. Если такой репозиторий существует, ваши учетные данные, вероятно, были скомпрометированы. Немедленно смените все учетные данные, такие как токены GitHub, NPM и другие, которые могли быть в ваших переменных окружения. Также проверьте наличие файла /tmp/inventory.txt на вашей локальной машине, который может содержать список файлов, прочитанных вредоносным ПО. Для пользователей, которые были скомпрометированы, рекомендуется сменить токены NPM и GitHub, изменить пароли GitHub и других используемых сервисов, а также проверить файлы .zshrc и .bashrc на наличие подозрительных строк. Для поддержания безопасности немедленно обновите версию Nx до последней, очистите кэши пакетного менеджера и удалите кэш директории. Поддерживающие плагины и версии Nx, которые были скомпрометированы, включают @nx/devkit@20.9.0, @nx/devkit@21.5.0, nx@20.10.0, nx@20.11.0, среди прочих. Атака была осуществлена через уязвимость в рабочем процессе GitHub Actions, позволяющую выполнять произвольные команды bash. Злоумышленник смог получить токен NPM, который был использован для публикации вредоносных версий Nx. Источники: - [1] https://access.redhat.com/security/cve/CVE-2025-10894 - [2] https://access.redhat.com/security/supply-chain-attacks-NPM-packages - [3] https://bugzilla.redhat.com/show_bug.cgi?id=2396282 - [4] https://github.com/nrwl/nx/security/advisories/GHSA-cxm3-wv7p-598c - [5] https://www.stepsecurity.io/blog/supply-chain-security-alert-popular-nx-build-system-package-compromised-with-data-stealing-malware

Теги · CWE
Без аутентификации
CWE-506
CAPEC-442
CAPEC-448
CAPEC-636
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.005 · p40
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Нет уязвимостей под заданные фильтры.