axios遭供应链投毒,推出恶意版本
麻了,又又又一个知名模块 axios 被投毒,带毒版本 axios@1.14.1 与 axios@0.30.4。排查参考:
https://
stepsecurity.io/blog/axios-com
promised-on-npm-malicious-versions-drop-remote-access-trojan
…
https://
stepsecurity.io/blog/axios-com
promised-on-npm-malicious-versions-drop-remote-access-trojan
…
🚨 严重:针对axios(npm最依赖的包之一)的活跃供应链攻击。最新的axios@1.14.1引入了plain-crypto-js@4.2.1,该包在此前并不存在。这是一次实时入侵。这是教科书式的供应链安装程序恶意软件。