百万周下载量 node

  • 电脑网络维修
  • 2024-11-15

vue-cli 的依赖项 node-ipc 包正在以反战为名启动供应链投毒,该包在 npm 每周有上百万下载量。

出名技术网站 V2ex 的一条帖子爆出了这个疑问,用户 simbaCheng 在经常使用 npm 构建前端名目时,启动名目后桌面智能创立了一个《WITH-LOVE-FROM-AMERICA.txt 》文件,点开之后发现内容是空的。

simbaCheng 被吓一跳,认为自己电脑中毒了。在网友的热心协助下,发现该 txt 文件是 vue-cli 的依赖项 node-ipc 包的作者RIAEvangelist 在投毒,该作者是个反战人士,还特地新建了一个 peacenotwar 仓库来宣传他的反战理念。

但是网友继续深扒后,发现该作者还有更狠毒的投毒行为。假设说往用户桌面写 txt 文件属于保守的反战行为,那么知乎用户 @贺师俊 所引见的 这个 Issue中的举动则是彻底的恶意攻打:

攻打源码在仓库中仍可找到。源码经过紧缩,便捷地将一些关键字符串启动了 base64 编码。其行为是应用第三方服务探测用户 IP,针对俄罗斯和白俄罗斯IP,会尝试笼罩目录、父目录和根目录的一切文件,把一切内容交流成 ❤。

但在提交了下面恶意攻打代码后,兴许是看法到自己行为的重大性,该作者在半天后把该恶意攻打改成了“较敌对”的“反战” TXT文本,正如本文扫尾所形容的普通。但无论如何这依然是一种顽劣的攻打行为,重大破坏了开源生态中的信赖,它最坏的结果是带来强代码查看,各大代码托管平台会对代码注释、变量常量命名启动查看。

留意: 该作者明晰地知道自己在做什么,以及这些代码象征着什么,他在 issue 里明白指出了下游可以消弭影响的变通方法。在该 vue-cli issue对话 中,RIAEvangelist 更是慷慨抵赖自己的恶意代码是针对俄罗斯和白俄罗斯用户

而且,这不是 RIAEvangelist 和他的这个 node-ipc 包第一次性惹起争议了,早在 2020 年 node-ipc就由于其奇异的“don't be a dick”容许证惹起了争议,尤雨溪还露面回应:

后续:

附受影响名目的处置模式:

  • 关注微信

本网站的文章部分内容可能来源于网络和网友发布,仅供大家学习与参考,如有侵权,请联系站长进行删除处理,不代表本网站立场,转载联系作者并注明出处:https://duobeib.com/diannaowangluoweixiu/8345.html

猜你喜欢

热门标签

洗手盆如何疏浚梗塞 洗手盆为何梗塞 iPhone提价霸占4G市场等于原价8折 明码箱怎样设置明码锁 苏泊尔电饭锅保修多久 长城画龙G8253YN彩电输入指令画面变暗疑问检修 彩星彩电解除童锁方法大全 三星笔记本培修点上海 液晶显示器花屏培修视频 燃气热水器不热水要素 热水器不上班经常出现3种处置方法 无氟空调跟有氟空调有什么区别 norltz燃气热水器售后电话 大连站和大连北站哪个离周水子机场近 热水器显示屏亮显示温度不加热 铁猫牌保险箱高效开锁技巧 科技助力安保无忧 创维8R80 汽修 a1265和c3182是什么管 为什么电热水器不能即热 标致空调为什么不冷 神舟培修笔记本培修 dell1420内存更新 青岛自来水公司培修热线电话 包头美的洗衣机全国各市售后服务预定热线号码2024年修缮点降级 创维42k08rd更新 空调为什么运转异响 热水器为何会漏水 该如何处置 什么是可以自己处置的 重庆华帝售后电话 波轮洗衣机荡涤价格 鼎新热水器 留意了!不是水平疑问! 马桶产生了这5个现象 方便 极速 邢台空调移机电话上门服务 扬子空调缺点代码e4是什么疑问 宏基4736zG可以装置W11吗 奥克斯空调培修官方 为什么突然空调滴水很多 乐视s40air刷机包 未联络视的提高方向 官网培修 格力空调售后电话 皇明太阳能电话 看尚X55液晶电视进入工厂形式和软件更新方法 燃气热水器缺点代码

热门资讯

关注我们

微信公众号