Une nouvelle attaque ciblant la chaîne d'approvisionnement NPM a eu lieu, une version malveillante de @ctrl/tinycolor a été publiée.

PANews 16 septembre, Scam Sniffer a détecté une nouvelle attaque contre la Supply Chain NPM. La version malveillante de @ctrl/tinycolor (avec 2,2 millions de téléchargements par semaine) a été publiée, et cette version exécute un programme de vol d'informations lors de l'exécution du script postinstall (après installation) dans npm, afin de scanner et de voler des données sensibles. Ce payload malveillant a abusé d'un outil de scan d'informations sensibles légitime, TruffleHog. Veuillez vérifier si vous avez téléchargé la version affectée, suspendre les opérations d'installation/mise à jour et fixer la version à une version connue comme étant sécurisée.
Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire