Tedarik zinciri saldırısıyla duckdb npm paketine kötü amaçlı yazılım eklendi
(github.com/duckdb)DuckDB npm tedarik zinciri saldırısının özeti
-
Saldırının hedefi:
@duckdb/node-api@1.3.3@duckdb/node-bindings@1.3.3duckdb@1.3.3@duckdb/duckdb-wasm@1.29.2
-
Saldırı yöntemi:
- DuckDB bakım sorumlusu,
npmjs.helpadlı phishing alan adına kanarak giriş yaptı ve 2FA ayarlarını sıfırladı. Bu süreçte kötü niyetli bir API tokenı oluşturuldu ve zararlı paket sürümleri yayımlandı.
- DuckDB bakım sorumlusu,
-
Etki ve yanıt:
- Sorun ortaya çıktıktan hemen sonra ilgili sürümler npm üzerinde deprecated olarak işaretlendi.
- Güvenli yeni sürümler (
1.3.4,1.30.0) acil olarak yayımlandı.
1 yorum
Eyvah, insan tedirgin oluyor.