Socket: El paquete npm axios ha sido víctima de un ataque a la cadena de suministro, la última versión 1.14.1 ha sido comprometida con código malicioso

robot
Generación de resúmenes en curso

Noticias de ME News, 31 de marzo (UTC+8). Yu Xian, fundador de SlowMist, reenvió una advertencia del fundador de Socket AI, Feross, en la que afirma que los paquetes de dependencia esenciales del ecosistema npm, en particular axios, están sufriendo un ataque activo de cadena de suministro. Su última versión, axios@1.14.1, fue modificada para incluir un paquete malicioso sin precedentes: plain-crypto-js@4.2.1. El análisis de Socket AI ya ha confirmado que este paquete es malware. Las descargas semanales de axios superan las 100 millones de veces, y todos los proyectos que extraen la versión más reciente se enfrentan a un riesgo potencial de intrusión. Feross recomienda a todos los usuarios de axios que bloqueen la versión de inmediato y revisen el archivo de bloqueo, y que no actualicen a la versión más reciente. (Fuente: ME News)

Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Anclado