เกิดเหตุการณ์โจมตีห่วงโซ่หมุนเวียน NPM ขึ้นอีกครั้ง โดย @ctrl/tinycolor ได้ปล่อยเวอร์ชันที่มีอันตราย

GateNews

PANews 16 กันยายน รายงานว่า Scam Sniffer ตรวจพบเหตุการณ์การโจมตีอีกครั้งที่เกี่ยวข้องกับห่วงโซ่หมุนเวียน NPM โดย @ctrl/tinycolor (มีการดาวน์โหลดรายสัปดาห์สูงถึง 2.2 ล้านครั้ง) ได้เผยแพร่เวอร์ชันที่เป็นอันตราย เวอร์ชันนี้จะทำงานโปรแกรมขโมยข้อมูลเมื่อ npm ดำเนินการ postinstall (หลังการติดตั้ง) สคริปต์ เพื่อสแกนและขโมยข้อมูลที่ละเอียดอ่อน โหลดอันตรายนี้ได้ใช้ประโยชน์จากเครื่องมือสแกนข้อมูลที่ละเอียดอ่อนที่ถูกต้องตามกฎหมาย TruffleHog โปรดตรวจสอบว่าคุณได้ดาวน์โหลดเวอร์ชันที่ได้รับผลกระทบหรือไม่ หยุดการติดตั้ง/อัปเดต และกำหนดเวอร์ชันให้คงที่เป็นเวอร์ชันที่รู้จักว่าไม่มีอันตราย.

ดูต้นฉบับ
news.article.disclaimer
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น