chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

月下載量800萬(wàn)的開源庫(kù)被植入比特幣后門

5RJg_mcuworld ? 來(lái)源:lq ? 2018-11-30 16:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

【導(dǎo)讀】:NPM 成也依賴,坑也依賴!2016 年 3 月,NPM 就炸鍋一次。一個(gè) NPM 模塊的開發(fā)者撤回了自己的代碼,導(dǎo)致諸如React 和 Babel 等大量重要項(xiàng)目出問(wèn)題了。

今天NPM圈又炸鍋了,因?yàn)橐粋€(gè)廣泛使用的依賴庫(kù) event-stream 在被原維護(hù)者Dominic Tarr轉(zhuǎn)讓給right9ctrl之后被植入了竊取比特幣的后門。這意味著使用到該模塊的開發(fā)者們,其設(shè)備或許早在不知情的情況下變成了挖礦設(shè)備了。

我們是怎么一步一步掉坑的?

event-stream 是一個(gè)用于處理 Node.js 流數(shù)據(jù)的 JavaScript npm 包,它使得創(chuàng)建和使用流變得容易,正是因此,它也受到了廣大開發(fā)者的歡迎,目前這個(gè)庫(kù)每周有 200 萬(wàn)的下載量。

數(shù)月前,event-stream庫(kù)的作者者@dominictarr 因?yàn)槿狈r(shí)間和興趣無(wú)法繼續(xù)維護(hù)這個(gè)庫(kù)了,于是就將該庫(kù)轉(zhuǎn)讓給了一個(gè)完全不認(rèn)識(shí)卻又想要維護(hù)的陌生人@right9ctrl ,噩夢(mèng)就此開始了。

@dominictarr:

(@right9ctrl)他發(fā)郵件給我,說(shuō)他想維護(hù)這個(gè)模塊,于是我把模塊所有權(quán)移交給了他。我沒有從這個(gè)模塊得到任何回報(bào),而且我已經(jīng)好久不使用這個(gè)模塊了,大概有好幾年了吧。

9 月 8 日,新維護(hù)者@right9ctrl 開始了初步動(dòng)作,首先釋出了event-stream3.3.6 版本的更新,并在其中加入了一個(gè)全新的模塊——flatmap-stream,彼時(shí)這個(gè)模塊中并沒有惡意功能。

9 月 16 日,@right9ctrl 重寫了代碼并刪除了對(duì)flatmap-stream 的依賴,之后又推出新版本,這意味著更新不會(huì)自動(dòng)升級(jí)。

10 月 5 日,flatmap-stream 0.0.1 版本被一個(gè)名為“hugeglass”的用戶推送到了 NPM。而這次釋出的更新中該模塊就被加入了竊取比特幣錢包并轉(zhuǎn)移出余額的功能。

因此,自 10 月 5 日以來(lái),任何通過(guò)event-stream 庫(kù)并使用被植入惡意代碼 flatmap-stream 的開發(fā)者都可能受到惡意腳本的攻擊。而據(jù)統(tǒng)計(jì),自2018 年 9 月更新以來(lái),惡意包已下載近 800 萬(wàn)次。且原作者也無(wú)奈地表示,自己也沒有權(quán)限去修改。

event-stream原作者的回應(yīng)

收到其他開發(fā)者的譴責(zé)后,event-stream 原作者Dominic Tarr在 GitHub 上發(fā)表聲明做出了回應(yīng)。

https://gist.github.com/dominictarr/9fd9c1024c94592bc7268d36b8d83b3a

大意如下:

使用者將維護(hù)的負(fù)擔(dān)壓在作者身上,而他開發(fā)這個(gè)庫(kù)不是出于利他動(dòng)機(jī),是因?yàn)楹猛?。從開發(fā)中學(xué)習(xí)并獲得樂(lè)趣,將維護(hù)交給另一個(gè)人是因?yàn)榉窒硪彩且环N學(xué)習(xí)。

為什么要把這個(gè)軟件包項(xiàng)目交給一個(gè)陌生人?

因?yàn)楫?dāng)它不再有趣,你從維護(hù)中得不到任何東西。一開始他并沒有從 right9ctrl 身上感受到惡意,他以為這是一位真心想幫助他的人。

與其他貢獻(xiàn)者分享 commit access/publish 權(quán)力在 node/npm 社區(qū)是很流行的。

他認(rèn)為有兩種方法解決這個(gè)問(wèn)題:給維護(hù)者錢,或者使用者也應(yīng)該承擔(dān)部分維護(hù)的責(zé)任。

如何知道是否中招了?該怎么辦?

目前對(duì)于開發(fā)者受到此漏洞的影響程度尚未可知,但是當(dāng)前我們的首要任務(wù)還是檢查自己是否使用了相關(guān)的惡意庫(kù),例如運(yùn)行以下代碼:

$npmlsevent-streamflatmap-stream...flatmap-stream@0.1.1...

如果在輸出里面包含了 flatmap-stream 則說(shuō)明你也可能被攻擊。

倘若確認(rèn)受到了影響,接下來(lái)你首先要做的是從應(yīng)用程序中刪除惡意軟件包,可以通過(guò)恢復(fù)到 event-stream版本 3.3.4 來(lái)執(zhí)行此操作。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 模塊
    +關(guān)注

    關(guān)注

    7

    文章

    2838

    瀏覽量

    53313
  • 比特幣
    +關(guān)注

    關(guān)注

    58

    文章

    7008

    瀏覽量

    145684

原文標(biāo)題:可怕!月下載量 800 萬(wàn)的開源庫(kù)被植入比特幣后門

文章出處:【微信號(hào):mcuworld,微信公眾號(hào):嵌入式資訊精選】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    你的手機(jī)在監(jiān)聽!國(guó)安部曝光境外芯片可能暗藏“后門

    電子發(fā)燒友網(wǎng)報(bào)道(文/黃山明)如果家中門鎖有一把鑰匙掌握在自己不知道的人手中,相信住在里面的人也不會(huì)安心。如果是芯片安裝了“后門”,那么保存在其中的資料,自然存在泄露的風(fēng)險(xiǎn)。近期,國(guó)家安全部公開
    的頭像 發(fā)表于 07-22 07:31 ?6525次閱讀

    NVIDIA Alpamayo 1模型在Hugging Face平臺(tái)下載量已突破10萬(wàn)

    NVIDIA Alpamayo 1 在 Hugging Face 的下載量已突破 10 萬(wàn)次,且仍在持續(xù)增長(zhǎng),已成為 Hugging Face 平臺(tái)下載量最高的機(jī)器人模型(截止至 2 月 20 日)。
    的頭像 發(fā)表于 03-04 16:27 ?702次閱讀

    CastFox利用Google開放模型Gemma 3n重塑播客互動(dòng)體驗(yàn)

    Guru Network Limited 是一家全球化的娛樂(lè)與游戲公司,其開發(fā)的 CastFox 徹底改變了用戶與播客的交互方式,應(yīng)用上線僅 3 周下載量就突破 100 萬(wàn)次。
    的頭像 發(fā)表于 02-09 14:50 ?455次閱讀

    深開鴻開源鴻蒙社區(qū)主干代碼貢獻(xiàn)破650萬(wàn)

    ,1500多款產(chǎn)品通過(guò)兼容性測(cè)評(píng),構(gòu)建起覆蓋千行百業(yè)的龐大生態(tài)體系。近日,作為開源鴻蒙社區(qū)的核心貢獻(xiàn)者之一,深圳開鴻數(shù)字產(chǎn)業(yè)發(fā)展有限公司(簡(jiǎn)稱“深開鴻”)在社區(qū)主干代碼貢獻(xiàn)超650萬(wàn)行,以顯著的代碼貢獻(xiàn)和多維實(shí)踐,成為推動(dòng)
    的頭像 發(fā)表于 01-07 10:22 ?520次閱讀

    Sora2五天下載量破百萬(wàn)!超越ChatGPT增長(zhǎng)速度,App Store免費(fèi)榜霸榜第一

    比ChatGPT用戶增長(zhǎng)速度還要快的APP,它來(lái)了!但……還是OpenAI它一家的,還是咱們的老熟人Sora2。五天下載量破百萬(wàn)次,同時(shí)輕松拿下AppStore免費(fèi)榜第一。好好好,現(xiàn)在OpenAI
    的頭像 發(fā)表于 10-13 16:39 ?1697次閱讀
    Sora2五天<b class='flag-5'>下載量</b>破百萬(wàn)!超越ChatGPT增長(zhǎng)速度,App Store免費(fèi)榜霸榜第一

    【潤(rùn)開鴻HH-SCDAYU800A開發(fā)板試用體驗(yàn)】+系統(tǒng)編譯

    的。 目前應(yīng)該是Gitee上太多這種文檔,然后就容易其他鏈接給欺騙。還是要找官方的。 編譯還是有很多警告,然后就是熟悉的報(bào)錯(cuò),目前來(lái)看編譯這套代碼很麻煩,加上其也不是最新開源的,老的庫(kù)隨著迭代也是可能出很多問(wèn)題。新手還是
    發(fā)表于 08-25 22:34

    星空開源MES(萬(wàn)界星空科技)——專業(yè)、通用、開源、免費(fèi)的MES系統(tǒng)

    星空開源MES(萬(wàn)界星空科技)——專業(yè)、通用、開源、免費(fèi)的MES系統(tǒng) 源代碼:免費(fèi)開源MES https://gitee.com/metaxk/xingkong-mes 一、系統(tǒng)概述
    的頭像 發(fā)表于 08-14 11:30 ?1533次閱讀

    NVIDIA通過(guò)全新 Omniverse庫(kù)、Cosmos物理AI模型及AI計(jì)算基礎(chǔ)設(shè)施,為機(jī)器人領(lǐng)域開啟新篇章

    和 NVIDIA DGX Cloud 讓開發(fā)者能夠在任何地方運(yùn)行需求嚴(yán)苛的仿真 ·?物理 AI 領(lǐng)先者 Amazon Devices Services 正在使用它們來(lái)支持新的制造解決方案。 ? Cosmos 推動(dòng)機(jī)器人世界生成進(jìn)步 Cosmos WFM 下載量超過(guò) 200 萬(wàn)
    的頭像 發(fā)表于 08-12 11:29 ?1795次閱讀
    NVIDIA通過(guò)全新 Omniverse<b class='flag-5'>庫(kù)</b>、Cosmos物理AI模型及AI計(jì)算基礎(chǔ)設(shè)施,為機(jī)器人領(lǐng)域開啟新篇章

    英偉達(dá)約談!“后門”風(fēng)險(xiǎn)陰影下,人臉識(shí)別終端為何選國(guó)產(chǎn)芯片

    尚未有定論,也不能一棍子打死。但部分國(guó)外芯片或產(chǎn)品有淪為“電子間諜”的風(fēng)險(xiǎn),在新聞報(bào)道上已不鮮見。2024年9月,黎巴嫩尋呼機(jī)爆炸事件就被指是設(shè)備提前植入后門
    的頭像 發(fā)表于 08-08 09:43 ?935次閱讀
    英偉達(dá)<b class='flag-5'>被</b>約談!“<b class='flag-5'>后門</b>”風(fēng)險(xiǎn)陰影下,人臉識(shí)別終端為何選國(guó)產(chǎn)芯片

    國(guó)安部:境外產(chǎn)芯片或故意留“后門

    影響著國(guó)家安全。需要警惕的是,一些別有用心的設(shè)計(jì)或惡意植入的技術(shù)后門,可能成為失泄密的導(dǎo)火索。 看不見的“電子間諜”和“定時(shí)炸彈” 技術(shù)后門通常指繞過(guò)正常的安全檢查機(jī)制,獲取對(duì)程序或系統(tǒng)訪問(wèn)權(quán)的方法。技術(shù)
    的頭像 發(fā)表于 07-21 11:47 ?1w次閱讀

    今日看點(diǎn)丨國(guó)安部:境外生產(chǎn)芯片可能留“后門” 攝像頭遠(yuǎn)程開啟;英特爾終止了對(duì) Clear Linux 的支持;宇

    ? ? ? 1、國(guó)安部:境外生產(chǎn)芯片可能留“后門”?攝像頭遠(yuǎn)程開啟 據(jù)國(guó)家安全部官微消息,一些境外生產(chǎn)的芯片、智能設(shè)備或者軟件可能在設(shè)計(jì)制造階段就被故意預(yù)埋了后門,廠商可以通過(guò)特定信號(hào)對(duì)設(shè)備進(jìn)行
    發(fā)表于 07-21 10:51 ?2516次閱讀
    今日看點(diǎn)丨國(guó)安部:境外生產(chǎn)芯片可能留“<b class='flag-5'>后門</b>” 攝像頭<b class='flag-5'>被</b>遠(yuǎn)程開啟;英特爾終止了對(duì) Clear Linux 的支持;宇

    數(shù)據(jù)庫(kù)數(shù)據(jù)恢復(fù)—SQL Server數(shù)據(jù)庫(kù)加密如何恢復(fù)數(shù)據(jù)?

    SQL Server數(shù)據(jù)庫(kù)故障: SQL Server數(shù)據(jù)庫(kù)加密,無(wú)法使用。 數(shù)據(jù)庫(kù)MDF、LDF、log日志文件名字篡改。
    的頭像 發(fā)表于 06-25 13:54 ?691次閱讀
    數(shù)據(jù)<b class='flag-5'>庫(kù)</b>數(shù)據(jù)恢復(fù)—SQL Server數(shù)據(jù)<b class='flag-5'>庫(kù)</b><b class='flag-5'>被</b>加密如何恢復(fù)數(shù)據(jù)?

    智能眼鏡銷量暴漲800% 2025年全球智能眼鏡出貨預(yù)計(jì)將達(dá)到1280萬(wàn)臺(tái)

    智能眼鏡市場(chǎng)正迎來(lái)前所未有的發(fā)展熱潮,線上線下渠道銷售表現(xiàn)亮眼。據(jù)國(guó)內(nèi)某頭部電商平臺(tái)數(shù)碼業(yè)務(wù)部負(fù)責(zé)人透露,今年智能眼鏡品類呈現(xiàn)爆發(fā)式增長(zhǎng)態(tài)勢(shì),平臺(tái)成交同比激增超過(guò)800%。 有行業(yè)研究分析數(shù)據(jù)顯示
    的頭像 發(fā)表于 06-12 11:25 ?1w次閱讀

    UFI濾清器液壓系統(tǒng)公司(UFI Filter Hydraulics)3D零部件產(chǎn)品數(shù)據(jù)庫(kù)

    之一。自 2019年推出以來(lái),該目錄已在90多個(gè)國(guó)家下載30000多次,平均月下載量達(dá)到500多次。這些數(shù)字表明了這一工具的受歡迎度,它為整個(gè)UFI Filters Hydraulics產(chǎn)品系列提供了
    發(fā)表于 05-28 14:10

    超百萬(wàn)安卓流媒體曝安全漏洞,暗中從事電詐活動(dòng)

    電子發(fā)燒友網(wǎng)綜合報(bào)道,據(jù)海外媒體WIRED報(bào)道,2023年,有研究人員披露,一些用于家庭、學(xué)校和企業(yè)的數(shù)以萬(wàn)計(jì)的安卓電視機(jī)頂盒內(nèi)置了秘密后門,使這些設(shè)備
    發(fā)表于 03-12 09:06 ?749次閱讀