网络第5域

开源库Axios遭到黑客投毒 请使用该库的开发者立即检查

字号+作者:蓝点网 来源:蓝点网 2026-03-31 15:13 评论(创建话题) 收藏成功收藏本文

流行的HTTP客户端库Axios在NPM平台的仓库被黑客攻击,黑客通过某种方式获得开发者管理员账号和密码,然后发布两个恶意版本[email protected]和[e'...

流行的HTTP客户端库Axios在NPM平台的仓库被黑客攻击,黑客通过某种方式获得开发者管理员账号和密码,然后发布两个恶意版本[email protected]和[email protected]版。uyU品论天涯网

uyU品论天涯网

带毒版本并未直接在Axios添加恶意代码,而是偷偷注入隐藏依赖[email protected]版,因此开发者执行安装时也会自动执行后门程序,最终会被安装远程访问木马。uyU品论天涯网

Axios是全球最流行的JavaScriptHTTP库之一,每周下载量超过3亿次,任何在3月31日前后执行过npminstall或npmupdate的项目,只要锁定到这两个带毒版本,则都可能被植入了远程木马。uyU品论天涯网

目前NPM官方已经从仓库中删除携带后门的恶意依赖,不过目前项目主要开发者尚未回应,所以还不清楚账号如何被泄露、现在是否已经做好了必要的补救措施。uyU品论天涯网

下面是安全建议:uyU品论天涯网

1.立即降级:根据项目要求降级到1.14.0版或0.30.3版,并使用overrides等锁定安全版本。uyU品论天涯网

2.立即移除恶意依赖项:rm-rfnode_modules/plain-crypto-js&&npminstall--ignore-scriptsuyU品论天涯网

3.检查是否已经被感染:npmlistaxios|grep-E"1.14.1|0.30.4"观察输出中的版本uyU品论天涯网

4.搜索系统中是否有可疑文件:/Library/Caches/com.apple.act.mond(macOS)、/tmp/ld.py(Linux)uyU品论天涯网

5.添加防御措施:在CI/CD中强制添加--ignore-scripts,封锁sfrclak.com域名和142.11.206.73uyU品论天涯网

6.建议开发者立即轮换所有密钥以提升安全性,如有必要甚至可以重建环境。uyU品论天涯网

详细安全报告请访问:StepSecurityuyU品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱[email protected]