npm 核心依赖包 axios 1.14.1 版本遭供應鏈攻擊,被植入惡意程式碼

GateNews

Gate News 消息,3 月 31 日,Socket AI 發布安全預警,npm 生態核心依賴套件 axios 遭受活躍供應鏈攻擊,其最新版本 axios@1.14.1 被注入此前從未存在的惡意套件 plain-crypto-js@4.2.1。Socket AI 分析已確認該套件為惡意軟體。axios 每週下載量超過 1 億次,所有拉取最新版本的專案均面臨潛在入侵風險。Socket AI 創始人 Feross 建議所有 axios 使用者立即鎖定版本並審查鎖定檔,切勿升級至最新版本。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明
留言
0/400
暫無留言