自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

百萬周下載量 node-ipc 包以反戰(zhàn)為名進(jìn)行供應(yīng)鏈投毒

安全 網(wǎng)站安全
vue-cli 的依賴項(xiàng) node-ipc 包正在以反戰(zhàn)為名進(jìn)行供應(yīng)鏈投毒,該包在 npm 每周有上百萬下載量。

vue-cli 的依賴項(xiàng) node-ipc 包正在以反戰(zhàn)為名進(jìn)行供應(yīng)鏈投毒,該包在 npm 每周有上百萬下載量。

知名技術(shù)網(wǎng)站 V2ex 的一條帖子爆出了這個(gè)問題,用戶 simbaCheng 在使用 npm 構(gòu)建前端項(xiàng)目時(shí),啟動項(xiàng)目后桌面自動創(chuàng)建了一個(gè)《 WITH-LOVE-FROM-AMERICA.txt 》文件,點(diǎn)開之后發(fā)現(xiàn)內(nèi)容是空的。

simbaCheng 被嚇一跳,以為自己電腦中毒了。在網(wǎng)友的熱心幫助下,發(fā)現(xiàn)該 txt 文件是 vue-cli 的依賴項(xiàng) node-ipc 包的作者 RIAEvangelist 在投毒,該作者是個(gè)反戰(zhàn)人士,還特意新建了一個(gè) peacenotwar 倉庫來宣傳他的反戰(zhàn)理念。

然而網(wǎng)友繼續(xù)深扒后,發(fā)現(xiàn)該作者還有更惡毒的投毒行為。如果說往用戶桌面寫 txt 文件屬于激進(jìn)的反戰(zhàn)行為,那么知乎用戶 @賀師俊 所介紹的 這個(gè) Issue 中的舉動則是徹底的惡意攻擊:

攻擊源碼在倉庫中仍可找到。源碼經(jīng)過壓縮,簡單地將一些關(guān)鍵字符串進(jìn)行了 base64 編碼。其行為是利用第三方服務(wù)探測用戶 IP,針對俄羅斯和白俄羅斯 IP,會嘗試覆蓋當(dāng)前目錄、父目錄和根目錄的所有文件,把所有內(nèi)容替換成 ?。

但在提交了上面惡意攻擊代碼后,也許是意識到自己行為的嚴(yán)重性,該作者在半天后把該惡意攻擊改成了“較和平”的“反戰(zhàn)” TXT 文本,正如本文開頭所描述的一般。但無論如何這仍然是一種惡劣的攻擊行為,嚴(yán)重破壞了開源生態(tài)中的信任,它最壞的后果是帶來強(qiáng)代碼審核,各大代碼托管平臺會對代碼注釋、變量常量命名進(jìn)行審核。

注意:該作者清晰地知道自己在做什么,以及這些代碼意味著什么,他在 issue 里明確指出了下游可以消除影響的變通方法。在該 vue-cli issue 對話 中,RIAEvangelist 更是大方承認(rèn)自己的惡意代碼是針對俄羅斯和白俄羅斯用戶

而且,這不是 RIAEvangelist 和他的這個(gè) node-ipc 包第一次引起爭議了,早在 2020 年 node-ipc 就因?yàn)槠淦婀值摹癲on't be a dick”許可證引起了爭議,尤雨溪還出面回應(yīng):

后續(xù):

  • vue-cli 發(fā)布了新版本,將 node-ipc 的版本鎖定到 v9.2.1

附受影響項(xiàng)目的解決方式:

  • 按照 readme 正常 install
  • 構(gòu)建結(jié)束后,用編輯器全局搜索'peacenotwar',將其全部刪除
  • 然后項(xiàng)目的node_models目錄下,將'peacenotwar'目錄刪除
  • '項(xiàng)目/node_modules/node-ipc/node-ipc.js'這個(gè)文件中引用'peacenotwar'的代碼注釋掉
  • 然后正常啟動項(xiàng)目即可。
責(zé)任編輯:未麗燕 來源: 開源中國
相關(guān)推薦

2022-04-12 10:32:13

npm 包惡意軟件開發(fā)者

2023-02-23 07:52:20

2009-11-01 18:48:36

360殺毒日下載量超過百萬

2020-04-20 14:36:08

惡意軟件攻擊比特幣

2011-10-25 14:45:19

AndroidiOS應(yīng)用

2009-04-04 09:03:57

2012-09-11 09:35:42

Office 2013

2022-04-26 10:47:15

智能供應(yīng)鏈供應(yīng)鏈

2022-05-12 09:45:41

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊

2023-09-18 10:37:36

數(shù)字化供應(yīng)鏈數(shù)字化轉(zhuǎn)型

2022-11-14 10:32:56

供應(yīng)鏈技術(shù)

2017-01-23 11:18:16

戴爾

2020-12-07 13:53:01

區(qū)塊鏈疫苗

2021-06-22 09:16:56

GoogleSLSA端到端

2022-03-26 22:51:06

區(qū)塊鏈供應(yīng)鏈技術(shù)

2022-03-04 14:24:21

區(qū)塊鏈技術(shù)供應(yīng)鏈

2022-06-02 14:11:42

區(qū)塊鏈藥品供應(yīng)鏈數(shù)據(jù)

2012-05-08 15:52:32

Google Play

2022-09-02 09:06:58

惡意擴(kuò)展Chrome
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號