SlowMist : Attention à la vérification des versions malveillantes d'axios 1.14.1 / 0.30.4 et des risques d'exposition liés à l'historique d'installation globale de npm d'OpenClaw

robot
Création du résumé en cours

Actualités ME, le 31 mars (UTC+8). À la date du 31 mars 2026, les informations publiques indiquent que axios@1.14.1 et axios@0.30.4 ont été confirmées comme des versions malveillantes. Les deux ont été infectées avec une dépendance supplémentaire plain-crypto-js@4.2.1 ; cette dépendance peut déployer une charge malveillante multiplateforme via un script postinstall. L’impact de cet incident sur OpenClaw doit être évalué selon différents scénarios : 1) Scénario de compilation du code source : aucune incidence. Le fichier de verrouillage v2026.3.28 verrouille en réalité axios@1.13.5 / 1.13.6, sans correspondre aux versions malveillantes. 2) Scénario npm install -g openclaw@2026.3.28 : risque d’exposition historique. La raison est que la chaîne de dépendances contient : openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4. Pendant la fenêtre temporelle où les versions malveillantes étaient encore en ligne, elles peuvent potentiellement être résolues vers axios@1.14.1. 3) Résultat actuel de la réinstallation : npm a rétrogradé la résolution vers axios@1.14.0, mais dans les environnements où l’installation a eu lieu pendant la fenêtre d’attaque, il est toujours recommandé de traiter selon les scénarios concernés et de vérifier les IoC. En outre, SlowMist indique que si le répertoire plain-crypto-js existe, même si son package.json a été nettoyé, il faut le considérer comme une trace d’exécution à haut risque. Pour les hôtes ayant exécuté npm install ou npm install -g openclaw@2026.3.28 pendant la fenêtre d’attaque, il est recommandé de faire immédiatement une rotation des identifiants et de mener une enquête côté hôte. (Source : ODAILY)

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler