Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

Rust函式庫arrayref遭供應鏈攻擊 Solana用戶端Agave、Anza未受影響

筆電旁正在檢視的依賴套件文件 / TokenPost.ai

Rust生態系統廣泛使用的函式庫「arrayref」被證實遭到「供應鏈攻擊」,惡意程式碼一度潛入其中;不過Solana(SOL)驗證者用戶端Agave,以及其開發公司Anza的軟體並未受到波及。

根據Foresight News的報導,於20日指出arrayref遭到供應鏈攻擊,而Agave與Anza的軟體則未受影響。此次事件中,含有惡意依賴套件「proc-macro1」的版本遭鎖定,包括arrayref 0.3.10與append-only-vec 0.1.9。

惡意套件proc-macro1被指是偽裝成正常套件proc-macro2的「打字搶注」(typosquatting)套件。分析指出,該套件會在建置(build)階段下載並執行遠端檔案,即使開發者未直接呼叫arrayref的功能,只要在編譯專案的過程中,酬載(payload)仍可能被執行。

Agave與Anza的軟體並未被列入此次攻擊的受影響範圍。此次事件再次凸顯了Rust生態系統中,外部依賴套件管理與建置階段安全檢查的重要性。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1