Library Node.js yang banyak diunduh memiliki kerentanan injeksi perintah dengan tingkat keparahan tinggi yang terungkap bulan ini.
Dilacak sebagai CVE-2021-21315, bug ini memengaruhi komponen npm “systeminformation” yang mendapatkan sekitar 800.000 unduhan mingguan dan telah mencetak hampir 34 juta unduhan hingga saat ini sejak diluncurkan.
Sederhananya, “systeminformation” adalah Library Node.js ringan yang dapat disertakan pengembang dalam proyek mereka untuk mengambil informasi sistem yang terkait dengan CPU, perangkat keras, baterai, jaringan, layanan, dan proses sistem.
Menurut pengembang proyek, pengembang diharapkan menggunakan “informasi sistem” di backend.
“Node.js hadir dengan beberapa informasi OS dasar, tetapi saya selalu menginginkan lebih. Jadi saya datang untuk menulis Library kecil ini.”
Pengguna “systeminformation” harus meningkatkan ke versi 5.3.1 dan yang lebih baru untuk mengatasi kerentanan CVE-2021-21315 dalam aplikasi mereka.
selengkapnya : BleepingComputer