حزمة التبعيات الأساسية npm axios بإصدار 1.14.1 تعرضت لهجوم عبر سلسلة الإمداد، وتم إدخال كود خبيث فيها

أخبار البوابة، 31 مارس، أعلنت Socket AI عن تحذير أمني. تتعرض حزمة اعتماد أساسية في نظام npm البيئي، axios، لهجوم نشط على سلسلة الإمداد. تم حقن أحدث إصدار من axios، axios@1.14.1، بحزمة خبيثة تم إدخالها لأول مرة من قبل ولم تكن موجودة سابقًا وهي plain-crypto-js@4.2.1. أكد تحليل Socket AI أن هذه الحزمة عبارة عن برنامج ضار. يبلغ عدد مرات تنزيل axios أسبوعيًا أكثر من 100 مليون مرة، وتواجه جميع المشاريع التي تقوم بجلب أحدث الإصدارات خطر اختراق محتمل. اقترح مؤسس Socket AI، Feross، على جميع مستخدمي axios قفل الإصدار فورًا ومراجعة ملف القفل، وتجنب الترقية إلى أحدث إصدار.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات