Navigation

    Logo
    • Register
    • Login
    • Search
    • Recent
    • Tags
    • Unread
    • Categories
    • Unreplied
    • Popular
    • GitHub
    • Docu
    • Hilfe
    1. Home
    2. Deutsch
    3. ioBroker Allgemein
    4. Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?

    NEWS

    • Neues Video "KI im Smart Home" - ioBroker plus n8n

    • Neues Video über Aliase, virtuelle Geräte und Kategorien

    • Wir empfehlen: Node.js 22.x

    Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?

    This topic has been deleted. Only users with topic management privileges can see it.
    • bilberry
      bilberry last edited by bilberry

      Hallo liebe ioBroker-Community,
      sicher habt ihr es auch schon gelesen oder gehört. Zahlreiche npm-Pakete wurden kompromitiert:
      Link zum Artikel auf heise.de

      Ist unser ioBroker auch betroffen bzw. welche Maßnahmen sollten wir Anwender ergreifen?

      Thomas Braun OliverIO 2 Replies Last reply Reply Quote 0
      • Thomas Braun
        Thomas Braun Most Active @bilberry last edited by

        @bilberry sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

        Ist unser ioBroker auch betroffen bzw. welche Maßnahmen sollten wir Anwender ergreifen?

        Möglicherweise.
        Wenn im fraglichen Zeitraum genau diese Pakete im Zuge einer Neuinstallation oder eines Adapter-Updates herangezogen wurden.
        Deswegen kann auch keine generelle Aussage zum 'ioBroker' getroffen werden, das ist von Installation zu Installation verschieden.

        1 Reply Last reply Reply Quote 1
        • OliverIO
          OliverIO @bilberry last edited by

          @bilberry

          da vor einer weile es schon einmal vorkam, habe ich mein damalig erstelltes skript mit den versionen der diesmal betroffenen bibliotheken erweitert.

          date mit endung ps1 ist für windows powershell
          datei mit endung sh ist für debian artige mit bash

          eine der dateien, passend zum betriebssystem in das hauptverzeichnis eurer iobroker installation kopieren, bei linux mit

          chmod +x compromised.sh
          

          noch für die ausführbarkeit sorgen und das
          programm starten.
          im idealfall erscheint dann folgende meldung

          🔍 Durchsuche Lockfiles in /home/iobroker/docker/volume/iobroker/dev/iobroker nach kompromittierten NPM-Paketen...
          ✅ Keine kompromittierten Pakete in Lockfiles gefunden.
          
          

          skripte werden ohne irgendeine garantie bereitgestellt

          compromised.sh
          compromised.ps1

          Thomas Braun 1 Reply Last reply Reply Quote 5
          • Thomas Braun
            Thomas Braun Most Active @OliverIO last edited by

            @oliverio

            Checkt das skript nur die Anwesenheit von Paketen oder auch den Zeitpunkt der Installation?
            Denn z. B. debug ist in so gut wie jedem Adapter vorhanden.

            OliverIO 1 Reply Last reply Reply Quote 0
            • OliverIO
              OliverIO @Thomas Braun last edited by OliverIO

              @thomas-braun es prüft die package-lock.json bzw. die alternativen der anderen package manager pnpm und yarn ob dort eine bibliothek mit der entsprechenden version enthalten ist.

              die versionen der neuen pakete + versionen habe ich von hier
              https://www.aikido.dev/blog/npm-debug-and-chalk-packages-compromised

              4c0e7b14-b0db-4a8a-b417-6322d02ac5a8-image.png

              Thomas Braun 1 Reply Last reply Reply Quote 0
              • Thomas Braun
                Thomas Braun Most Active @OliverIO last edited by

                @oliverio

                Die compromised.sh hat Windows-Zeilenenden.
                Mit

                wget -O /opt/iobroker/compromised.sh https://forum.iobroker.net/assets/uploads/files/1757421973911-compromised.sh
                chmod ug+x /opt/iobroker/compromised.sh 
                cd /opt/iobroker/
                dos2unix compromised.sh 
                ./compromised.sh 
                

                läuft es dann.

                bilberry S 2 Replies Last reply Reply Quote 6
                • bilberry
                  bilberry @Thomas Braun last edited by

                  👍 Danke @OliverIO für das Skript und Danke @thomas-braun für den Hinweis für die nötige Konvertierung, um CR zu entfernen.

                  Auf meinen Installationen wurden damit keinen kompromittierten Pakete gefunden.

                  JackDaniel 1 Reply Last reply Reply Quote 0
                  • JackDaniel
                    JackDaniel @bilberry last edited by

                    danke für den hinweis und die anleitung

                    jackdaniel@NUC:/opt/iobroker$ ./compromised.sh
                    🔍 Durchsuche Lockfiles in /opt/iobroker nach kompromittierten NPM-Paketen...
                    ✅ Keine kompromittierten Pakete in Lockfiles gefunden.
                    jackdaniel@NUC:/opt/iobroker$
                    
                    1 Reply Last reply Reply Quote 0
                    • S
                      SabineT @Thomas Braun last edited by SabineT

                      @thomas-braun man kann auch mit dos2unix die Windows-Zeilenenden entfernen.

                      MartinP Thomas Braun 2 Replies Last reply Reply Quote 0
                      • MartinP
                        MartinP @SabineT last edited by

                        @sabinet hmm. ... hast Du den Beispielcode von Thomas gelesen?

                        1 Reply Last reply Reply Quote 0
                        • Thomas Braun
                          Thomas Braun Most Active @SabineT last edited by Thomas Braun

                          @sabinet sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                          @thomas-braun man kann auch mit dos2unix die Windows-Zeilenenden entfernen.

                          Nee, wirklich? 🙂

                          MartinP 1 Reply Last reply Reply Quote 0
                          • MartinP
                            MartinP @Thomas Braun last edited by

                            @thomas-braun Wer ohne Schuld ist, werfe den ersten Stein ....

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post

                            Support us

                            ioBroker
                            Community Adapters
                            Donate
                            FAQ Cloud / IOT
                            HowTo: Node.js-Update
                            HowTo: Backup/Restore
                            Downloads
                            BLOG

                            668
                            Online

                            32.1k
                            Users

                            80.6k
                            Topics

                            1.3m
                            Posts

                            6
                            12
                            649
                            Loading More Posts
                            • Oldest to Newest
                            • Newest to Oldest
                            • Most Votes
                            Reply
                            • Reply as topic
                            Log in to reply
                            Community
                            Impressum | Datenschutz-Bestimmungen | Nutzungsbedingungen
                            The ioBroker Community 2014-2023
                            logo