Socket: npm package axios foi alvo de um ataque à cadeia de abastecimento, a versão mais recente 1.14.1 foi comprometida com código malicioso

robot
Geração de resumo em curso

ME News, mensagem de 31 de março (UTC+8): o fundador da SlowMist, Yu Xuan, partilhou um aviso do fundador da Socket AI, Feross, afirmando que uma dependência central do ecossistema npm, o pacote axios, foi alvo de um ataque ativo de cadeia de fornecimento. A sua versão mais recente, axios@1.14.1, foi injetada com um pacote malicioso plain-crypto-js@4.2.1 que nunca tinha existido antes. A análise da Socket AI confirmou que este pacote é malware. O número de downloads semanais do axios excede 100 milhões de vezes, e todos os projetos que obtêm a versão mais recente enfrentam um risco potencial de invasão. Feross recomenda que todos os utilizadores do axios bloqueiem imediatamente a versão e revejam o ficheiro de bloqueio, não devendo atualizar para a versão mais recente. (Fonte: ME News)

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar