O pacote de dependências centrais do npm, axios, na versão 1.14.1, foi alvo de um ataque à cadeia de fornecimento, tendo sido inserido código malicioso

Notícias do Gate News, a 31 de março, a Socket AI publicou um alerta de segurança: o pacote de dependência central do ecossistema npm, o axios, está a ser alvo de um ataque activo à cadeia de fornecimento. A sua versão mais recente, axios@1.14.1, foi infetada com um pacote malicioso plain-crypto-js@4.2.1, que nunca tinha existido antes. A análise da Socket AI confirmou que este pacote é malware. O número de downloads semanais do axios ultrapassa 100 milhões de vezes; todos os projetos que obtêm as versões mais recentes enfrentam um risco potencial de intrusão. O fundador da Socket AI, Feross, recomenda que todos os utilizadores do axios bloqueiem imediatamente a versão e revejam o ficheiro de bloqueio; não atualizem para a versão mais recente.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.
Comentar
0/400
Nenhum comentário