Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Thư viện arrayref bị tấn công chuỗi cung ứng, Agave và Anza không bị ảnh hưởng

Tài liệu về gói phụ thuộc đang được xem xét bên cạnh laptop / TokenPost.ai

Thư viện 'arrayref' được sử dụng rộng rãi trong hệ sinh thái Rust đã bị xác nhận là mục tiêu của một cuộc tấn công chuỗi cung ứng. Tuy nhiên, ứng dụng validator dòng Solana(SOL) là Agave và phần mềm của nhà phát triển Anza được cho là không bị ảnh hưởng.

Foresight News đưa tin ngày 20 rằng arrayref đã bị tấn công chuỗi cung ứng, trong khi phần mềm Agave và Anza không nằm trong phạm vi ảnh hưởng. Các phiên bản chứa gói phụ thuộc độc hại proc-macro1 được xác định là arrayref 0.3.10 và append-only-vec 0.1.9.

Gói độc hại proc-macro1 bị chỉ ra là một gói 'typosquatting' giả mạo gói hợp lệ proc-macro2. Gói này có cấu trúc tải và thực thi tệp từ xa ngay trong giai đoạn build. Theo phân tích, ngay cả khi không gọi trực tiếp chức năng của arrayref, payload vẫn có thể được thực thi trong quá trình biên dịch dự án.

Agave và phần mềm Anza được cho biết không nằm trong nhóm đối tượng chịu ảnh hưởng của cuộc tấn công lần này. Vụ việc được xem là một ví dụ cho thấy tầm quan trọng của việc quản lý phụ thuộc bên ngoài và kiểm tra bảo mật ở giai đoạn build trong hệ sinh thái Rust.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1