99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

月下載量800萬的開源庫被植入比特幣后門

5RJg_mcuworld ? 來源:lq ? 2018-11-30 16:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

【導讀】:NPM 成也依賴,坑也依賴!2016 年 3 月,NPM 就炸鍋一次。一個 NPM 模塊的開發(fā)者撤回了自己的代碼,導致諸如React 和 Babel 等大量重要項目出問題了。

今天NPM圈又炸鍋了,因為一個廣泛使用的依賴庫 event-stream 在被原維護者Dominic Tarr轉讓給right9ctrl之后被植入了竊取比特幣的后門。這意味著使用到該模塊的開發(fā)者們,其設備或許早在不知情的情況下變成了挖礦設備了。

我們是怎么一步一步掉坑的?

event-stream 是一個用于處理 Node.js 流數(shù)據(jù)的 JavaScript npm 包,它使得創(chuàng)建和使用流變得容易,正是因此,它也受到了廣大開發(fā)者的歡迎,目前這個庫每周有 200 萬的下載量。

數(shù)月前,event-stream庫的作者者@dominictarr 因為缺乏時間和興趣無法繼續(xù)維護這個庫了,于是就將該庫轉讓給了一個完全不認識卻又想要維護的陌生人@right9ctrl ,噩夢就此開始了。

@dominictarr:

(@right9ctrl)他發(fā)郵件給我,說他想維護這個模塊,于是我把模塊所有權移交給了他。我沒有從這個模塊得到任何回報,而且我已經(jīng)好久不使用這個模塊了,大概有好幾年了吧。

9 月 8 日,新維護者@right9ctrl 開始了初步動作,首先釋出了event-stream3.3.6 版本的更新,并在其中加入了一個全新的模塊——flatmap-stream,彼時這個模塊中并沒有惡意功能。

9 月 16 日,@right9ctrl 重寫了代碼并刪除了對flatmap-stream 的依賴,之后又推出新版本,這意味著更新不會自動升級。

10 月 5 日,flatmap-stream 0.0.1 版本被一個名為“hugeglass”的用戶推送到了 NPM。而這次釋出的更新中該模塊就被加入了竊取比特幣錢包并轉移出余額的功能。

因此,自 10 月 5 日以來,任何通過event-stream 庫并使用被植入惡意代碼 flatmap-stream 的開發(fā)者都可能受到惡意腳本的攻擊。而據(jù)統(tǒng)計,自2018 年 9 月更新以來,惡意包已下載近 800 萬次。且原作者也無奈地表示,自己也沒有權限去修改。

event-stream原作者的回應

收到其他開發(fā)者的譴責后,event-stream 原作者Dominic Tarr在 GitHub 上發(fā)表聲明做出了回應。

https://gist.github.com/dominictarr/9fd9c1024c94592bc7268d36b8d83b3a

大意如下:

使用者將維護的負擔壓在作者身上,而他開發(fā)這個庫不是出于利他動機,是因為好玩。從開發(fā)中學習并獲得樂趣,將維護交給另一個人是因為分享也是一種學習。

為什么要把這個軟件包項目交給一個陌生人?

因為當它不再有趣,你從維護中得不到任何東西。一開始他并沒有從 right9ctrl 身上感受到惡意,他以為這是一位真心想幫助他的人。

與其他貢獻者分享 commit access/publish 權力在 node/npm 社區(qū)是很流行的。

他認為有兩種方法解決這個問題:給維護者錢,或者使用者也應該承擔部分維護的責任。

如何知道是否中招了?該怎么辦?

目前對于開發(fā)者受到此漏洞的影響程度尚未可知,但是當前我們的首要任務還是檢查自己是否使用了相關的惡意庫,例如運行以下代碼:

$npmlsevent-streamflatmap-stream...flatmap-stream@0.1.1...

如果在輸出里面包含了 flatmap-stream 則說明你也可能被攻擊。

倘若確認受到了影響,接下來你首先要做的是從應用程序中刪除惡意軟件包,可以通過恢復到 event-stream版本 3.3.4 來執(zhí)行此操作。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 模塊
    +關注

    關注

    7

    文章

    2788

    瀏覽量

    50407
  • 比特幣
    +關注

    關注

    57

    文章

    7007

    瀏覽量

    143406

原文標題:可怕!月下載量 800 萬的開源庫被植入比特幣后門

文章出處:【微信號:mcuworld,微信公眾號:嵌入式資訊精選】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    數(shù)據(jù)數(shù)據(jù)恢復—SQL Server數(shù)據(jù)加密如何恢復數(shù)據(jù)?

    SQL Server數(shù)據(jù)故障: SQL Server數(shù)據(jù)加密,無法使用。 數(shù)據(jù)MDF、LDF、log日志文件名字篡改。
    的頭像 發(fā)表于 06-25 13:54 ?145次閱讀
    數(shù)據(jù)<b class='flag-5'>庫</b>數(shù)據(jù)恢復—SQL Server數(shù)據(jù)<b class='flag-5'>庫</b><b class='flag-5'>被</b>加密如何恢復數(shù)據(jù)?

    智能眼鏡銷量暴漲800% 2025年全球智能眼鏡出貨預計將達到1280

    智能眼鏡市場正迎來前所未有的發(fā)展熱潮,線上線下渠道銷售表現(xiàn)亮眼。據(jù)國內某頭部電商平臺數(shù)碼業(yè)務部負責人透露,今年智能眼鏡品類呈現(xiàn)爆發(fā)式增長態(tài)勢,平臺成交同比激增超過800%。 有行業(yè)研究分析數(shù)據(jù)顯示
    的頭像 發(fā)表于 06-12 11:25 ?4387次閱讀

    UFI濾清器液壓系統(tǒng)公司(UFI Filter Hydraulics)3D零部件產(chǎn)品數(shù)據(jù)

    之一。自 2019年推出以來,該目錄已在90多個國家下載30000多次,平均月下載量達到500多次。這些數(shù)字表明了這一工具的受歡迎度,它為整個UFI Filters Hydraulics產(chǎn)品系列提供了
    發(fā)表于 05-28 14:10

    超百萬安卓流媒體曝安全漏洞,暗中從事電詐活動

    電子發(fā)燒友網(wǎng)綜合報道,據(jù)海外媒體WIRED報道,2023年,有研究人員披露,一些用于家庭、學校和企業(yè)的數(shù)以計的安卓電視機頂盒內置了秘密后門,使這些設備
    發(fā)表于 03-12 09:06 ?408次閱讀

    摩爾線程支持DeepSeek開源通信DeepEP和并行算法DualPipe

    DeepSeek開源周第四日,摩爾線程宣布已成功支持DeepSeek開源通信DeepEP和并行算法DualPipe,并發(fā)布相關開源代碼倉庫:MT-DeepEP和MT-DualPipe
    的頭像 發(fā)表于 02-28 15:58 ?512次閱讀

    沐曦GPU跑通DeepSeek開源代碼FlashMLA

    今日,DeepSeek正式啟動"開源周"計劃,首發(fā)代碼FlashMLA一經(jīng)開源即引發(fā)全網(wǎng)關注。截至發(fā)稿,該項目已在GitHub斬獲超7.2K Star!
    的頭像 發(fā)表于 02-25 16:25 ?873次閱讀

    超過150個大模型,DeepSeek全球最受歡迎

    范圍內成為爆火的 AI 大模型。1 月 26 日,DeepSeek 首次登上蘋果 App Store 全球榜首并持續(xù)領先。上線 18 天,其下載量達到 1600 次,幾乎是同期
    的頭像 發(fā)表于 02-25 00:13 ?3057次閱讀
    超過150<b class='flag-5'>萬</b>個大模型,DeepSeek全球最受歡迎

    AI開源模型有什么用

    AI開源模型作為推動AI技術發(fā)展的重要力量,正深刻改變著我們的生產(chǎn)生活方式。接下來,AI部落小編帶您了解AI開源模型有什么用。
    的頭像 發(fā)表于 02-24 11:50 ?435次閱讀

    開源AI模型是干嘛的

    開源AI模型是指那些公開源代碼、允許自由訪問和使用的AI模型集合。這些模型通常經(jīng)過訓練,能夠執(zhí)行特定的任務。以下,是對開源AI模型的詳細
    的頭像 發(fā)表于 12-14 10:33 ?792次閱讀

    微軟股東投票反對配置比特

    比特的大漲似乎吸引了很多眼球,似乎連微軟也不例外,NCPPR曾提議微軟公司用1%到5%的利潤購買比特,投資獲得的收益可以對沖通脹。但是微軟還是相對謹慎的拒絕了。 此前微軟董事會早些
    的頭像 發(fā)表于 12-11 14:30 ?1790次閱讀

    比特價格飆升,突破10美元大關

    記錄。 回顧今年的市場表現(xiàn),比特的漲勢可謂勢如破竹。從年初的4美元左右起步,比特在短時間內便實現(xiàn)了翻倍的增長,這一表現(xiàn)不僅讓投資者們驚
    的頭像 發(fā)表于 12-06 11:12 ?626次閱讀

    比特突破99000美元

    比特價格日內上漲3.4%;一度觸及99000美元的高點。 利好消息是美國候任總統(tǒng)特朗普提名支持加密貨幣的保守派律師阿特金斯(Paul Atkins)出任美國證券交易委員會(SEC)主席。這個消息引燃了新一輪的比特
    的頭像 發(fā)表于 12-05 11:01 ?1723次閱讀

    科技看點:微軟將審議比特投資提案 2024年烏鎮(zhèn)峰會AI“含量”高

    給大家分享一些科技巨頭的最新消息,比如微軟;還有一些業(yè)界重大科技新聞。 微軟將審議比特投資提案 據(jù)外媒報道微軟公司將在12月10日的年度股東大會上“評估投資比特”的提案。微軟表示“
    的頭像 發(fā)表于 10-25 16:49 ?2556次閱讀

    龍蜥社區(qū)引領開源操作系統(tǒng)新紀元:Anolis OS 23發(fā)布,裝機800

    在8月30日盛大舉行的第二屆龍蜥操作系統(tǒng)大會上,領先的開源操作系統(tǒng)根社區(qū)——龍蜥社區(qū)宣布了一項振奮人心的里程碑成就:其旗艦產(chǎn)品Anolis OS及其衍生版本在全球范圍內的裝機已成功突破800
    的頭像 發(fā)表于 08-30 15:09 ?852次閱讀

    馬斯克:比特是有價值的

    在特斯拉硅谷車主的一場活動中馬斯克表示比特以及一些其他加密貨幣是有價值的. 在這次在線活動中,馬斯克還談到了星艦的第五次試飛、星鏈Mini、Optimus人形機器人,以及Robotaxi
    的頭像 發(fā)表于 07-31 17:59 ?3245次閱讀