npm 核心依赖包 axios 1.14.1 版本遭供应链攻击,被植入恶意代码

GateNews

Gate News 消息,3 月 31 日,Socket AI 发布安全预警,npm 生态核心依赖包 axios 遭受活跃供应链攻击,其最新版本 axios@1.14.1 被注入此前从未存在的恶意包 plain-crypto-js@4.2.1。Socket AI 分析已确认该包为恶意软件。axios 每周下载量超 1 亿次,所有拉取最新版本的项目均面临潜在入侵风险。Socket AI 创始人 Feross 建议所有 axios 用户立即锁定版本并审查锁定文件,切勿升级至最新版本。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明
评论
0/400
暂无评论