آسیبپذیریهای جدیدی با نام جمعی PackageGate در ابزارهای مدیریت وابستگیهای جاوااسکریپت کشف شده که به مهاجمان اجازه میدهد مکانیزمهای دفاعی NPM را دور بزنند. این آسیبپذیریها که در ابزارهایی مانند pnpm، vlt، Bun و NPM یافت شدهاند، امکان اجرای کد مخرب را حتی با فعال بودن پرچم امنیتی ‘–ignore-scripts’ فراهم میکنند. محققان شرکت امنیتی Koi این مشکلات را کشف و به سازندگان گزارش کردند، اما NPM گزارش را با این توضیح که رفتار سیستم “مطابق انتظار” است، رد کرد و آن را برطرف نکرد، در حالی که سایر ابزارها اقدام به رفع آسیبپذیریها کردند.
این کشف پس از حملات زنجیره تامین Shai-Hulud در سپتامبر ۲۰۲۵ صورت گرفت که ۱۸۷ بسته را در ابتدا و سپس ۵۰۰ بسته دیگر را به خطر انداخت و منجر به افشای ۴۰۰ هزار رمز توسعهدهنده در بیش از ۳۰ هزار مخزن گیتهاب شد. سخنگوی GitHub اعلام کرد که در حال کار بر روی رفع مشکل هستند و به پروژهها توصیه میکنند از انتشار مورد اعتماد (trusted publishing) و توکنهای دسترسی دقیق با احراز هویت دو عاملی استفاده کنند. Bun در نسخه ۱.۳.۵ و pnpm با انتشار رفعهای امنیتی تحت شناسههای CVE-2025-69263 و CVE-2025-69264 این آسیبپذیریها را برطرف کردند.
کلمات کلیدی : آسیبپذیری PackageGate, مدیریت وابستگی جاوااسکریپت, NPM, امنیت زنجیره تامین, حملات Shai-Hulud, رمز توسعهدهنده

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.