女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

月下載量800萬的開源庫被植入比特幣后門

5RJg_mcuworld ? 來源:lq ? 2018-11-30 16:19 ? 次閱讀

【導讀】:NPM 成也依賴,坑也依賴!2016 年 3 月,NPM 就炸鍋一次。一個 NPM 模塊的開發者撤回了自己的代碼,導致諸如React 和 Babel 等大量重要項目出問題了。

今天NPM圈又炸鍋了,因為一個廣泛使用的依賴庫 event-stream 在被原維護者Dominic Tarr轉讓給right9ctrl之后被植入了竊取比特幣的后門。這意味著使用到該模塊的開發者們,其設備或許早在不知情的情況下變成了挖礦設備了。

我們是怎么一步一步掉坑的?

event-stream 是一個用于處理 Node.js 流數據的 JavaScript npm 包,它使得創建和使用流變得容易,正是因此,它也受到了廣大開發者的歡迎,目前這個庫每周有 200 萬的下載量。

數月前,event-stream庫的作者者@dominictarr 因為缺乏時間和興趣無法繼續維護這個庫了,于是就將該庫轉讓給了一個完全不認識卻又想要維護的陌生人@right9ctrl ,噩夢就此開始了。

@dominictarr:

(@right9ctrl)他發郵件給我,說他想維護這個模塊,于是我把模塊所有權移交給了他。我沒有從這個模塊得到任何回報,而且我已經好久不使用這個模塊了,大概有好幾年了吧。

9 月 8 日,新維護者@right9ctrl 開始了初步動作,首先釋出了event-stream3.3.6 版本的更新,并在其中加入了一個全新的模塊——flatmap-stream,彼時這個模塊中并沒有惡意功能。

9 月 16 日,@right9ctrl 重寫了代碼并刪除了對flatmap-stream 的依賴,之后又推出新版本,這意味著更新不會自動升級。

10 月 5 日,flatmap-stream 0.0.1 版本被一個名為“hugeglass”的用戶推送到了 NPM。而這次釋出的更新中該模塊就被加入了竊取比特幣錢包并轉移出余額的功能。

因此,自 10 月 5 日以來,任何通過event-stream 庫并使用被植入惡意代碼 flatmap-stream 的開發者都可能受到惡意腳本的攻擊。而據統計,自2018 年 9 月更新以來,惡意包已下載近 800 萬次。且原作者也無奈地表示,自己也沒有權限去修改。

event-stream原作者的回應

收到其他開發者的譴責后,event-stream 原作者Dominic Tarr在 GitHub 上發表聲明做出了回應。

https://gist.github.com/dominictarr/9fd9c1024c94592bc7268d36b8d83b3a

大意如下:

使用者將維護的負擔壓在作者身上,而他開發這個庫不是出于利他動機,是因為好玩。從開發中學習并獲得樂趣,將維護交給另一個人是因為分享也是一種學習。

為什么要把這個軟件包項目交給一個陌生人?

因為當它不再有趣,你從維護中得不到任何東西。一開始他并沒有從 right9ctrl 身上感受到惡意,他以為這是一位真心想幫助他的人。

與其他貢獻者分享 commit access/publish 權力在 node/npm 社區是很流行的。

他認為有兩種方法解決這個問題:給維護者錢,或者使用者也應該承擔部分維護的責任。

如何知道是否中招了?該怎么辦?

目前對于開發者受到此漏洞的影響程度尚未可知,但是當前我們的首要任務還是檢查自己是否使用了相關的惡意庫,例如運行以下代碼:

[email protected]...

如果在輸出里面包含了 flatmap-stream 則說明你也可能被攻擊。

倘若確認受到了影響,接下來你首先要做的是從應用程序中刪除惡意軟件包,可以通過恢復到 event-stream版本 3.3.4 來執行此操作。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 模塊
    +關注

    關注

    7

    文章

    2784

    瀏覽量

    49750
  • 比特幣
    +關注

    關注

    57

    文章

    7007

    瀏覽量

    142920

原文標題:可怕!月下載量 800 萬的開源庫被植入比特幣后門

文章出處:【微信號:mcuworld,微信公眾號:嵌入式資訊精選】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦
    熱點推薦

    智能眼鏡銷量暴漲800% 2025年全球智能眼鏡出貨預計將達到1280

    智能眼鏡市場正迎來前所未有的發展熱潮,線上線下渠道銷售表現亮眼。據國內某頭部電商平臺數碼業務部負責人透露,今年智能眼鏡品類呈現爆發式增長態勢,平臺成交同比激增超過800%。 有行業研究分析數據顯示
    的頭像 發表于 06-12 11:25 ?2414次閱讀

    UFI濾清器液壓系統公司(UFI Filter Hydraulics)3D零部件產品數據

    之一。自 2019年推出以來,該目錄已在90多個國家下載30000多次,平均月下載量達到500多次。這些數字表明了這一工具的受歡迎度,它為整個UFI Filters Hydraulics產品系列提供了
    發表于 05-28 14:10

    超百萬安卓流媒體曝安全漏洞,暗中從事電詐活動

    電子發燒友網綜合報道,據海外媒體WIRED報道,2023年,有研究人員披露,一些用于家庭、學校和企業的數以計的安卓電視機頂盒內置了秘密后門,使這些設備
    發表于 03-12 09:06 ?357次閱讀

    摩爾線程支持DeepSeek開源通信DeepEP和并行算法DualPipe

    DeepSeek開源周第四日,摩爾線程宣布已成功支持DeepSeek開源通信DeepEP和并行算法DualPipe,并發布相關開源代碼倉庫:MT-DeepEP和MT-DualPipe
    的頭像 發表于 02-28 15:58 ?445次閱讀

    沐曦GPU跑通DeepSeek開源代碼FlashMLA

    今日,DeepSeek正式啟動"開源周"計劃,首發代碼FlashMLA一經開源即引發全網關注。截至發稿,該項目已在GitHub斬獲超7.2K Star!
    的頭像 發表于 02-25 16:25 ?754次閱讀

    超過150個大模型,DeepSeek全球最受歡迎

    范圍內成為爆火的 AI 大模型。1 月 26 日,DeepSeek 首次登上蘋果 App Store 全球榜首并持續領先。上線 18 天,其下載量達到 1600 次,幾乎是同期
    的頭像 發表于 02-25 00:13 ?2883次閱讀
    超過150<b class='flag-5'>萬</b>個大模型,DeepSeek全球最受歡迎

    AI開源模型有什么用

    AI開源模型作為推動AI技術發展的重要力量,正深刻改變著我們的生產生活方式。接下來,AI部落小編帶您了解AI開源模型有什么用。
    的頭像 發表于 02-24 11:50 ?343次閱讀

    開源AI模型是干嘛的

    開源AI模型是指那些公開源代碼、允許自由訪問和使用的AI模型集合。這些模型通常經過訓練,能夠執行特定的任務。以下,是對開源AI模型的詳細
    的頭像 發表于 12-14 10:33 ?718次閱讀

    微軟股東投票反對配置比特

    比特的大漲似乎吸引了很多眼球,似乎連微軟也不例外,NCPPR曾提議微軟公司用1%到5%的利潤購買比特,投資獲得的收益可以對沖通脹。但是微軟還是相對謹慎的拒絕了。 此前微軟董事會早些
    的頭像 發表于 12-11 14:30 ?1157次閱讀

    比特價格飆升,突破10美元大關

    記錄。 回顧今年的市場表現,比特的漲勢可謂勢如破竹。從年初的4美元左右起步,比特在短時間內便實現了翻倍的增長,這一表現不僅讓投資者們驚
    的頭像 發表于 12-06 11:12 ?563次閱讀

    比特突破99000美元

    比特價格日內上漲3.4%;一度觸及99000美元的高點。 利好消息是美國候任總統特朗普提名支持加密貨幣的保守派律師阿特金斯(Paul Atkins)出任美國證券交易委員會(SEC)主席。這個消息引燃了新一輪的比特
    的頭像 發表于 12-05 11:01 ?1092次閱讀

    科技看點:微軟將審議比特投資提案 2024年烏鎮峰會AI“含量”高

    給大家分享一些科技巨頭的最新消息,比如微軟;還有一些業界重大科技新聞。 微軟將審議比特投資提案 據外媒報道微軟公司將在12月10日的年度股東大會上“評估投資比特”的提案。微軟表示“
    的頭像 發表于 10-25 16:49 ?1952次閱讀

    開放原子開源數據生態論壇成功舉辦

    以“開源生態筑基礎,數字經濟鑄未來”為主題的2024全球數字經濟大會——開放原子開源數據生態論壇在北京成功舉辦。開放原子開源基金會副秘書長辛曉華出席并致辭,北京市經濟和信息化局信息化
    的頭像 發表于 09-24 10:36 ?755次閱讀

    龍蜥社區引領開源操作系統新紀元:Anolis OS 23發布,裝機800

    在8月30日盛大舉行的第二屆龍蜥操作系統大會上,領先的開源操作系統根社區——龍蜥社區宣布了一項振奮人心的里程碑成就:其旗艦產品Anolis OS及其衍生版本在全球范圍內的裝機已成功突破800
    的頭像 發表于 08-30 15:09 ?741次閱讀

    馬斯克:比特是有價值的

    在特斯拉硅谷車主的一場活動中馬斯克表示比特以及一些其他加密貨幣是有價值的. 在這次在線活動中,馬斯克還談到了星艦的第五次試飛、星鏈Mini、Optimus人形機器人,以及Robotaxi
    的頭像 發表于 07-31 17:59 ?2539次閱讀