SlowMist : Attention à la vérification des versions malveillantes d'axios 1.14.1 / 0.30.4 et des risques d'exposition liés à l'historique d'installation globale de npm d'OpenClaw

Actualité ME News : le 31 mars (UTC+8). D’après les informations publiques disponibles au 31 mars 2026, axios@1.14.1 et axios@0.30.4 ont été confirmées comme des versions malveillantes. Les deux ont été injectées avec une dépendance supplémentaire, plain-crypto-js@4.2.1, qui peut déployer une charge malveillante multiplateforme via un script postinstall. L’impact de cet incident sur OpenClaw doit être évalué par scénarios : 1) Scénario de compilation depuis le code : pas d’impact ; le fichier de verrouillage de v2026.3.28 verrouille réellement axios@1.13.5 / 1.13.6, sans correspondre aux versions malveillantes. 2) Scénario : npm install -g openclaw@2026.3.28 : risque d’exposition historique ; la raison est que la chaîne de dépendances contient : openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4. Pendant la fenêtre de temps où les versions malveillantes étaient encore en ligne, elles peuvent être résolues en axios@1.14.1. 3) Résultat de la réinstallation actuelle : npm a rétrogradé la résolution vers axios@1.14.0, mais dans les environnements où une installation a eu lieu pendant la fenêtre d’attaque, il est encore recommandé de traiter selon le scénario affecté et de vérifier les IoC. En outre, SlowMist indique que si le répertoire plain-crypto-js existe, même si son package.json a été nettoyé, il faut considérer cela comme une trace d’exécution à haut risque. Pour les hôtes ayant exécuté npm install ou npm install -g openclaw@2026.3.28 pendant la fenêtre d’attaque, il est recommandé de renouveler immédiatement les identifiants et de mener une enquête côté hôte. (Source : ODAILY)

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler