Paket dependensi inti npm axios versi 1.14.1 diserang melalui rantai pasok, dan disusupi dengan kode berbahaya

Berita Gerbang, pada 31 Maret, Socket AI merilis peringatan keamanan. Paket dependensi inti ekosistem npm, axios, diserang oleh serangan aktif pada rantai pasokan. Versi terbarunya, axios@1.14.1, disisipi dengan paket berbahaya plain-crypto-js@4.2.1 yang sebelumnya belum pernah ada. Analisis Socket AI telah mengonfirmasi bahwa paket tersebut adalah perangkat lunak berbahaya. Jumlah unduhan axios per minggu lebih dari 100 juta kali, dan semua proyek yang mengambil versi terbaru menghadapi risiko potensi kompromi. Pendiri Socket AI, Feross, menyarankan semua pengguna axios untuk segera mengunci versi dan meninjau file penguncian, jangan melakukan upgrade ke versi terbaru.
Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar