Telegram Group & Telegram Channel
🚨 Инцидент безопасности в CI-инфраструктуре Node.js (март 2025)

15 марта 2025 года команда Node.js обнаружила, что одна из CI-систем проекта (Continuous Integration) была скомпрометирована. Вредоносный код был внедрён злоумышленником в один из раннеров CI, использовавшийся для тестирования pull request’ов.

🔍 Что произошло:

* Компрометация произошла через GitHub Actions Runner в одном из fork-репозиториев.
* Вредоносный код собирал данные из окружения и передавал их на внешний сервер.
* Он не повлиял на релизы Node.js, так как релизные артефакты собираются в отдельной, изолированной инфраструктуре.

Что было сделано:

* Сразу после обнаружения CI-инфраструктура была остановлена.
* Проведён аудит безопасности.
* Все секреты и ключи доступа были отозваны и заменены.
* Перепроверены все последние релизы на предмет возможной компрометации.

🧯 Вывод:

* Сам Node.js, его исходный код и дистрибутивы не были скомпрометированы.
* Инцидент затронул только инфраструктуру, обслуживающую внешние PR.
* Сейчас CI-инфраструктура запускается в обновлённой, безопасной конфигурации.

🛡 Рекомендации:

* Пользователям и разработчикам не нужно предпринимать никаких действий, если вы скачивали Node.js с официального сайта или используете его из проверенных источников.

https://nodejs.org/en/blog/vulnerability/march-2025-ci-incident

✍️ @nodejs_lib



tg-me.com/nodejs_lib/358
Create:
Last Update:

🚨 Инцидент безопасности в CI-инфраструктуре Node.js (март 2025)

15 марта 2025 года команда Node.js обнаружила, что одна из CI-систем проекта (Continuous Integration) была скомпрометирована. Вредоносный код был внедрён злоумышленником в один из раннеров CI, использовавшийся для тестирования pull request’ов.

🔍 Что произошло:

* Компрометация произошла через GitHub Actions Runner в одном из fork-репозиториев.
* Вредоносный код собирал данные из окружения и передавал их на внешний сервер.
* Он не повлиял на релизы Node.js, так как релизные артефакты собираются в отдельной, изолированной инфраструктуре.

Что было сделано:

* Сразу после обнаружения CI-инфраструктура была остановлена.
* Проведён аудит безопасности.
* Все секреты и ключи доступа были отозваны и заменены.
* Перепроверены все последние релизы на предмет возможной компрометации.

🧯 Вывод:

* Сам Node.js, его исходный код и дистрибутивы не были скомпрометированы.
* Инцидент затронул только инфраструктуру, обслуживающую внешние PR.
* Сейчас CI-инфраструктура запускается в обновлённой, безопасной конфигурации.

🛡 Рекомендации:

* Пользователям и разработчикам не нужно предпринимать никаких действий, если вы скачивали Node.js с официального сайта или используете его из проверенных источников.

https://nodejs.org/en/blog/vulnerability/march-2025-ci-incident

✍️ @nodejs_lib

BY Node JS




Share with your friend now:
tg-me.com/nodejs_lib/358

View MORE
Open in Telegram


Node JS Telegram | DID YOU KNOW?

Date: |

Dump Scam in Leaked Telegram Chat

A leaked Telegram discussion by 50 so-called crypto influencers has exposed the extraordinary steps they take in order to profit on the back off unsuspecting defi investors. According to a leaked screenshot of the chat, an elaborate plan to defraud defi investors using the worthless “$Few” tokens had been hatched. $Few tokens would be airdropped to some of the influencers who in turn promoted these to unsuspecting followers on Twitter.

If riding a bucking bronco is your idea of fun, you’re going to love what the stock market has in store. Consider this past week’s ride a preview.The week’s action didn’t look like much, if you didn’t know better. The Dow Jones Industrial Average rose 213.12 points or 0.6%, while the S&P 500 advanced 0.5%, and the Nasdaq Composite ended little changed.

Node JS from no


Telegram Node JS
FROM USA