Socket:npm пакет axios подвергся атаке через цепочку поставок, в последней версии 1.14.1 был внедрен вредоносный код

robot
Генерация тезисов в процессе

ME Новости: Сообщение 31 марта (UTC+8). Основатель компании SlowMist Юй Сянь переслал предупреждение основателя Socket AI Феросса: утверждается, что в npm-экосистеме подвергся активной атаке цепочки поставок ключевой зависимый пакет axios. В его последнюю версию axios@1.14.1 был внедрен ранее не существовавший вредоносный пакет plain-crypto-js@4.2.1. Анализ Socket AI подтвердил, что этот пакет является вредоносным ПО. Еженедельное количество загрузок axios превышает 100 миллионов раз, и все проекты, которые получают последние версии, сталкиваются с потенциальным риском проникновения. Феросс рекомендует всем пользователям axios немедленно зафиксировать версию и проверить файл блокировки; не выполняйте обновление до самой новой версии. (Источник: Foresight News)

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закрепить