แพ็กเกจทรัพยากรหลักของ npm axios เวอร์ชัน 1.14.1 ถูกโจมตีผ่านห่วงโซ่อุปทาน และถูกแทรกโค้ดที่เป็นอันตราย

ข่าว Gate News เมื่อวันที่ 31 มีนาคม Socket AI ได้ออกคำเตือนด้านความปลอดภัยว่า แพ็กเกจพึ่งพาหลักในระบบนิเวศ npm อย่าง axios ถูกโจมตีผ่านห่วงโซ่อุปทานที่ยังคงมีการใช้งาน โดยเวอร์ชันล่าสุด axios@1.14.1 ถูกแทรกด้วยแพ็กเกจมัลแวร์ plain-crypto-js@4.2.1 ซึ่งไม่เคยมีมาก่อนในอดีต Socket AI ได้ยืนยันจากการวิเคราะห์แล้วว่าแพ็กเกจดังกล่าวเป็นมัลแวร์ ยอดดาวน์โหลด axios ต่อสัปดาห์มากกว่า 100 ล้านครั้ง และโปรเจกต์ทั้งหมดที่ดึงเวอร์ชันล่าสุดกำลังเผชิญความเสี่ยงในการถูกบุกรุกโดยอาจเกิดขึ้นได้ Socket AI ผู้ก่อตั้ง Feross แนะนำให้ผู้ใช้ axios ทุกคนล็อกเวอร์ชันทันทีและตรวจสอบไฟล์ lock ที่ใช้งานอยู่ อย่าอัปเกรดเป็นเวอร์ชันล่าสุด

news.article.disclaimer
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น