SlowMist : Attention à la vérification des versions malveillantes d'axios 1.14.1 / 0.30.4 et des risques d'exposition liés à l'historique d'installation globale de npm d'OpenClaw

robot
Création du résumé en cours

Nouvelles ME, le 31 mars (UTC+8), au 31 mars 2026, les informations publiques indiquent qu’axios@1.14.1 et axios@0.30.4 ont été confirmées comme versions malveillantes. Les deux ont été infectées par une dépendance supplémentaire plain-crypto-js@4.2.1, laquelle peut déployer une charge malveillante multiplateforme via un script postinstall. L’impact de cet incident sur OpenClaw doit être évalué par scénarios : 1) scénario de construction à partir du code : non affecté. Le fichier de verrouillage v2026.3.28 verrouille effectivement axios@1.13.5 / 1.13.6, sans correspondre aux versions malveillantes. 2) scénario : npm install -g openclaw@2026.3.28 : risque d’exposition historique existant. La raison est que la chaîne de dépendances contient : openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4. Pendant la fenêtre de disponibilité en ligne des versions malveillantes, il est possible qu’elles soient résolues jusqu’à axios@1.14.1. 3) résultat de la réinstallation actuelle : npm a rétrogradé la résolution vers axios@1.14.0, mais dans les environnements où une installation a eu lieu pendant la fenêtre d’attaque, il est toujours recommandé de traiter selon les scénarios concernés et de vérifier les IoC. En outre, SlowMist avertit : si le répertoire plain-crypto-js existe, même si son package.json a été nettoyé, cela doit être considéré comme une trace d’exécution à haut risque. Pour les hôtes ayant exécuté npm install ou npm install -g openclaw@2026.3.28 pendant la fenêtre d’attaque, il est recommandé de faire immédiatement une rotation des identifiants et d’effectuer une enquête côté hôte. (Source : ODAILY)

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler