偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

百萬(wàn)周下載量 node-ipc 包以反戰(zhàn)為名進(jìn)行供應(yīng)鏈投毒

安全 網(wǎng)站安全
vue-cli 的依賴項(xiàng) node-ipc 包正在以反戰(zhàn)為名進(jìn)行供應(yīng)鏈投毒,該包在 npm 每周有上百萬(wàn)下載量。

vue-cli 的依賴項(xiàng) node-ipc 包正在以反戰(zhàn)為名進(jìn)行供應(yīng)鏈投毒,該包在 npm 每周有上百萬(wàn)下載量。

知名技術(shù)網(wǎng)站 V2ex 的一條帖子爆出了這個(gè)問(wèn)題,用戶 simbaCheng 在使用 npm 構(gòu)建前端項(xiàng)目時(shí),啟動(dòng)項(xiàng)目后桌面自動(dòng)創(chuàng)建了一個(gè)《 WITH-LOVE-FROM-AMERICA.txt 》文件,點(diǎn)開(kāi)之后發(fā)現(xiàn)內(nèi)容是空的。

simbaCheng 被嚇一跳,以為自己電腦中毒了。在網(wǎng)友的熱心幫助下,發(fā)現(xiàn)該 txt 文件是 vue-cli 的依賴項(xiàng) node-ipc 包的作者 RIAEvangelist 在投毒,該作者是個(gè)反戰(zhàn)人士,還特意新建了一個(gè) peacenotwar 倉(cāng)庫(kù)來(lái)宣傳他的反戰(zhàn)理念。

然而網(wǎng)友繼續(xù)深扒后,發(fā)現(xiàn)該作者還有更惡毒的投毒行為。如果說(shuō)往用戶桌面寫(xiě) txt 文件屬于激進(jìn)的反戰(zhàn)行為,那么知乎用戶 @賀師俊 所介紹的 這個(gè) Issue 中的舉動(dòng)則是徹底的惡意攻擊:

攻擊源碼在倉(cāng)庫(kù)中仍可找到。源碼經(jīng)過(guò)壓縮,簡(jiǎn)單地將一些關(guān)鍵字符串進(jìn)行了 base64 編碼。其行為是利用第三方服務(wù)探測(cè)用戶 IP,針對(duì)俄羅斯和白俄羅斯 IP,會(huì)嘗試覆蓋當(dāng)前目錄、父目錄和根目錄的所有文件,把所有內(nèi)容替換成 ?。

但在提交了上面惡意攻擊代碼后,也許是意識(shí)到自己行為的嚴(yán)重性,該作者在半天后把該惡意攻擊改成了“較和平”的“反戰(zhàn)” TXT 文本,正如本文開(kāi)頭所描述的一般。但無(wú)論如何這仍然是一種惡劣的攻擊行為,嚴(yán)重破壞了開(kāi)源生態(tài)中的信任,它最壞的后果是帶來(lái)強(qiáng)代碼審核,各大代碼托管平臺(tái)會(huì)對(duì)代碼注釋、變量常量命名進(jìn)行審核。

注意:該作者清晰地知道自己在做什么,以及這些代碼意味著什么,他在 issue 里明確指出了下游可以消除影響的變通方法。在該 vue-cli issue 對(duì)話 中,RIAEvangelist 更是大方承認(rèn)自己的惡意代碼是針對(duì)俄羅斯和白俄羅斯用戶

而且,這不是 RIAEvangelist 和他的這個(gè) node-ipc 包第一次引起爭(zhēng)議了,早在 2020 年 node-ipc 就因?yàn)槠淦婀值摹癲on't be a dick”許可證引起了爭(zhēng)議,尤雨溪還出面回應(yīng):

后續(xù):

  • vue-cli 發(fā)布了新版本,將 node-ipc 的版本鎖定到 v9.2.1

附受影響項(xiàng)目的解決方式:

  • 按照 readme 正常 install
  • 構(gòu)建結(jié)束后,用編輯器全局搜索'peacenotwar',將其全部刪除
  • 然后項(xiàng)目的node_models目錄下,將'peacenotwar'目錄刪除
  • '項(xiàng)目/node_modules/node-ipc/node-ipc.js'這個(gè)文件中引用'peacenotwar'的代碼注釋掉
  • 然后正常啟動(dòng)項(xiàng)目即可。
責(zé)任編輯:未麗燕 來(lái)源: 開(kāi)源中國(guó)
相關(guān)推薦

2022-04-12 10:32:13

npm 包惡意軟件開(kāi)發(fā)者

2023-02-23 07:52:20

2020-04-20 14:36:08

惡意軟件攻擊比特幣

2009-11-01 18:48:36

360殺毒日下載量超過(guò)百萬(wàn)

2011-10-25 14:45:19

AndroidiOS應(yīng)用

2009-04-04 09:03:57

2012-09-11 09:35:42

Office 2013

2022-04-26 10:47:15

智能供應(yīng)鏈供應(yīng)鏈

2023-09-18 10:37:36

數(shù)字化供應(yīng)鏈數(shù)字化轉(zhuǎn)型

2022-05-12 09:45:41

網(wǎng)絡(luò)釣魚(yú)網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊

2025-07-29 10:11:01

2017-01-23 11:18:16

戴爾

2022-11-14 10:32:56

供應(yīng)鏈技術(shù)

2020-12-07 13:53:01

區(qū)塊鏈疫苗

2021-06-22 09:16:56

GoogleSLSA端到端

2022-03-26 22:51:06

區(qū)塊鏈供應(yīng)鏈技術(shù)

2022-03-04 14:24:21

區(qū)塊鏈技術(shù)供應(yīng)鏈

2022-06-02 14:11:42

區(qū)塊鏈藥品供應(yīng)鏈數(shù)據(jù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)