„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-57998 betrifft das npm-Paket better-npm-audit in den Versionen bis 3.11.0 sowie die Vorabversion 4.0.0-rc.2. Sie ermöglicht die AusfĂĽhrung beliebiger Befehle durch unzureichende Validierung des –registry-Parameters. Ein Angreifer mit lokalen Rechten kann durch Shell-Metazeichen beliebige Kommandos mit den Privilegien des laufenden Audit-Prozesses ausfĂĽhren.
Betroffene Systeme
Betroffen sind Systeme, auf denen folgende Versionen installiert sind:
- better-npm-audit ≤ 3.11.0
- better-npm-audit 4.0.0-rc.2
Die Vulnerabilität hat lokale Angriffsvektor-Charakteristiken und erfordert direkte Interaktion mit dem betroffenen System.
Technische Details
Die Schwachstelle liegt in der Datei src/handlers/handleInput.ts, wo der vom Benutzer ĂĽbergebene –registry-Parameter direkt in einen Befehlsstring interpoliert wird, ohne Validierung oder Escaping durchzufĂĽhren. Diese unsanitierte Eingabe wird anschlieĂźend an child_process.exec() in index.ts weitergeleitet, welche einen Shell-Interpreter aufruft.
Ein Angreifer kann Shell-Metazeichen wie Semikola (;), Pipes (|) oder Kommandosubstitutionen ($()), backticks oder ähnliche Konstrukte nutzen, um zusätzliche Befehle auszuführen. Beispiel: --registry "http://example.com; rm -rf /"
Empfohlene Massnahmen
- Sofortige Deinstallation oder Deaktivierung des Paketes in Produktionsumgebungen
- Überprüfung von Audit-Logs auf verdächtige Aktivitäten
- Monitoring auf unauthorisierte KommandoausfĂĽhrungen
- Awaiting auf ein gepatchtes Release der Entwickler
- Einsatz alternativer npm-Audit-Lösungen erwägen
Bewertung
CVSS-Score: 7.8 (High)
Die hohe Einstufung ist gerechtfertigt durch die Möglichkeit der unbegrenzten Kommandoausführung mit Prozess-Privilegien. Der fehlende Patch verschärft die Situation erheblich. Immediate Remediierung ist erforderlich.
„`