概要
Red Hat Cloud Services 関連の npmパッケージ が複数 侵害 された事例 影響を受けた パッケージ名とバージョン の一覧 サプライチェーン攻撃 のリスク顕在化 開発者・運用者 への迅速な対応推奨 npmパッケージ管理 のセキュリティ強化の重要性
Red Hat Cloud Services関連npmパッケージの侵害概要
- 2024年6月時点で Red Hat Cloud Services 関連の npmパッケージ が複数侵害された事例
- 攻撃者による 不正なコード挿入 や 情報漏洩 リスクの発生
- 侵害されたバージョンを利用した場合、 機密情報漏洩やシステム乗っ取り の可能性
- npmリポジトリ 経由で配布されたため、広範な影響範囲
- 開発者・運用担当者 による迅速な対応が求められる状況
影響を受けたパッケージ一覧
- 下記の パッケージ名 と バージョン が侵害対象
- @redhat-cloud-services/chrome 2.3.1
- @redhat-cloud-services/compliance-client 4.0.3
- @redhat-cloud-services/config-manager-client 5.0.4
- @redhat-cloud-services/entitlements-client 4.0.11
- @redhat-cloud-services/eslint-config-redhat-cloud-services 3.2.1
- @redhat-cloud-services/frontend-components 7.7.2
- @redhat-cloud-services/frontend-components-advisor-components 3.8.2
- @redhat-cloud-services/frontend-components-config 6.11.3
- @redhat-cloud-services/frontend-components-config-utilities 4.11.2
- @redhat-cloud-services/frontend-components-notifications 6.9.2
- @redhat-cloud-services/frontend-components-remediations 4.9.2
- @redhat-cloud-services/frontend-components-testing 1.2.1
- @redhat-cloud-services/frontend-components-translations 4.4.1
- @redhat-cloud-services/frontend-components-utilities 7.4.1
- @redhat-cloud-services/hcc-feo-mcp 0.3.1
- @redhat-cloud-services/hcc-kessel-mcp 0.3.1
- @redhat-cloud-services/hcc-pf-mcp 0.6.1
- @redhat-cloud-services/host-inventory-client 5.0.3
- @redhat-cloud-services/insights-client 4.0.4
- @redhat-cloud-services/integrations-client 6.0.4
- @redhat-cloud-services/javascript-clients-shared 2.0.8
- @redhat-cloud-services/notifications-client 6.1.4
- @redhat-cloud-services/patch-client 4.0.4
- @redhat-cloud-services/quickstarts-client 4.0.11
- @redhat-cloud-services/rbac-client 9.0.3
- @redhat-cloud-services/remediations-client 4.0.4
- @redhat-cloud-services/rule-components 4.7.2
- @redhat-cloud-services/sources-client 3.0.10
- @redhat-cloud-services/topological-inventory-client 3.0.10
- @redhat-cloud-services/tsc-transform-imports 1.2.2
- @redhat-cloud-services/types 3.6.1
推奨される対応策
- 影響バージョンの 即時アンインストール および 安全なバージョンへのアップデート
- npm audit や 依存関係チェックツール による脆弱性検査の実施
- CI/CDパイプライン でのセキュリティチェック強化
- 不審な挙動 や 情報漏洩 の有無をシステム監査で確認
- 公式アナウンス や セキュリティフィード の定期的な確認
npmパッケージ管理におけるセキュリティ強化の重要性
- サプライチェーン攻撃 への警戒強化
- パッケージの署名検証 や 信頼できるソースのみ利用 の徹底
- アクセス権限管理 や 多要素認証 の導入
- セキュリティインシデント発生時の対応手順 の整備
- 継続的な教育・啓発 による組織的なセキュリティ意識向上