Socket: El paquete npm axios ha sido víctima de un ataque a la cadena de suministro, la última versión 1.14.1 ha sido comprometida con código malicioso

robot
Generación de resúmenes en curso

ME Noticias: el 31 de marzo (UTC+8), el fundador de SlowMist, Yu Xian, compartió una alerta del fundador de Socket AI, Feross. Afirma que el paquete de dependencia central del ecosistema npm, axios, está siendo objeto de un ataque activo de cadena de suministro, y que su última versión axios@1.14.1 ha sido inyectada con un paquete malicioso previamente inexistente, plain-crypto-js@4.2.1. El análisis de Socket AI ya ha confirmado que este paquete es malware. axios tiene más de 100 millones de descargas semanales, y todos los proyectos que obtengan la última versión se enfrentan a un riesgo potencial de intrusión. Feross recomienda que todos los usuarios de axios bloqueen la versión de inmediato y revisen el archivo de bloqueo; no actualicen a la versión más reciente. (Fuente: Foresight News)

Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Anclado