El paquete de dependencias principales de npm, axios, versión 1.14.1, fue atacado a través de la cadena de suministro e inyectado con código malicioso

Noticias de Gate News, 31 de marzo, Socket AI publicó una alerta de seguridad. El paquete de dependencia central del ecosistema npm, axios, fue objeto de un ataque activo de cadena de suministro. Su última versión, axios@1.14.1, fue inyectada con un paquete malicioso nuevo que nunca había existido antes, plain-crypto-js@4.2.1. El análisis de Socket AI ya ha confirmado que este paquete es malware. Las descargas semanales de axios superan los 100 millones de veces, y todos los proyectos que obtienen la última versión se enfrentan a un riesgo potencial de intrusión. Feross, fundador de Socket AI, recomienda que todos los usuarios de axios bloqueen versiones inmediatamente y revisen los archivos de bloqueo; no se debe actualizar a la última versión.
Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios