Thư viện 'arrayref' được sử dụng rộng rãi trong hệ sinh thái Rust đã bị xác nhận là mục tiêu của một cuộc tấn công chuỗi cung ứng. Tuy nhiên, ứng dụng validator dòng Solana(SOL) là Agave và phần mềm của nhà phát triển Anza được cho là không bị ảnh hưởng.
Foresight News đưa tin ngày 20 rằng arrayref đã bị tấn công chuỗi cung ứng, trong khi phần mềm Agave và Anza không nằm trong phạm vi ảnh hưởng. Các phiên bản chứa gói phụ thuộc độc hại proc-macro1 được xác định là arrayref 0.3.10 và append-only-vec 0.1.9.
Gói độc hại proc-macro1 bị chỉ ra là một gói 'typosquatting' giả mạo gói hợp lệ proc-macro2. Gói này có cấu trúc tải và thực thi tệp từ xa ngay trong giai đoạn build. Theo phân tích, ngay cả khi không gọi trực tiếp chức năng của arrayref, payload vẫn có thể được thực thi trong quá trình biên dịch dự án.
Agave và phần mềm Anza được cho biết không nằm trong nhóm đối tượng chịu ảnh hưởng của cuộc tấn công lần này. Vụ việc được xem là một ví dụ cho thấy tầm quan trọng của việc quản lý phụ thuộc bên ngoài và kiểm tra bảo mật ở giai đoạn build trong hệ sinh thái Rust.
Bình luận 0