Přejít k navigační liště

Zdroják » Zprávičky » Axios kompromitovaný na npm (supply chain útok)

Axios kompromitovaný na npm (supply chain útok)

Zprávičky JavaScript

Nálepky:

Populární knihovna axios byla krátce kompromitována na npm. Útočník získal přístup k maintainer účtu a publikoval škodlivé verze:

  • axios@1.14.1
  • axios@0.30.4

Jak útok fungoval

Nešlo o přímou úpravu kódu axiosu, ale o supply chain attack přes závislosti:

  1. Útočník přidal do balíčku novou závislost:
    • plain-crypto-js@4.2.1
  2. Tento balíček obsahoval škodlivý postinstall script, který se automaticky spustí při npm install.
  3. Script:
    • stáhne payload z externího serveru
    • spustí Remote Access Trojan (RAT)
    • funguje na Windows, macOS i Linuxu
  4. Malware:
    • umožňuje vzdálený přístup k zařízení
    • může krást credentials, tokeny nebo SSH klíče
    • snaží se zahladit stopy po instalaci

Útok je nebezpečný hlavně proto, že se spustí automaticky při instalaci závislostí, bez nutnosti aplikaci vůbec spustit.

Dopad

Ohrožené jsou build servery, CI/CD pipeline i lokální dev prostředí. Také mohlo dojít k potencionálnímu úniku API klíčů, přístupových tokenů nebo interních dat.

Doporučení

  • zkontrolovat verzi axiosu v projektu
  • pokud máte 1.14.1 nebo 0.30.4:
    • okamžitě downgrade (1.14.0 / 0.30.3)
    • považujte systém za kompromitovaný
  • dále:
    • rotate všechny credentials / secrets
    • zkontrolujte CI/CD (GitHub Actions, apod.)
    • rebuild čistého prostředí
    • projděte dependency lockfile

Pro detailnější zprávu: https://www.stepsecurity.io/blog/axios-compromised-on-npm-malicious-versions-drop-remote-access-trojan

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Nejvíce hlasů

Proč vám model napíše Python, i když jste si řekli o Rust

AI
Komentáře: 0
Výkonnostní propast mezi Pythonem a ostatními jazyky se za poslední rok a půl skoro zavřela. Dnešní modely zvládají Rust i Go srovnatelně dobře. Když jim ale volbu necháte, sáhnou stejně po Pythonu. A u knihoven je to ještě výraznější: mezi funkčně srovnatelnými balíčky je až 84procentní rozdíl v kvalitě generovaného kódu. Proč to tak je a co s tím.

WP2Shell: Kritická hrozba pro samotné jádro WordPressu. Útočníci mohou získat kontrolu nad webem

Zranitelnost ve WordPressu není žádná novinka. Kdo provozuje weby postavené na této platformě, ví, že bezpečnostní záplaty chodí prakticky pořád. O to větší pozornost by měla vzbudit chyba, u které nic z toho neplatí. A přesně takový je případ zranitelnosti, která dostala přezdívku wp2shell. potřeb. Zranitelný kontaktní formulář, děravý e-shopový plugin, opomenutá kontrola oprávnění v nějaké obskurní rozšiřující knihovně – to je denní chleba každého, kdo sleduje bezpečnostní feedy. Zpráva „nová chyba ve WordPress pluginu“ má tak nízkou informační hodnotu, že ji většina lidí přejde bez mrknutí oka.

Mýtus jedné aplikace: proč PWA nenahradí vývoj pro každou platformu

PWA mohou webu přidat ikonu na ploše, fungování bez připojení, notifikace a některé systémové funkce. Nejsou ale cestou k jednomu klientu pro všechny platformy. Vyplatí se tam, kde se lidé k webu vracejí a ocení okamžitý vstup z odkazu. Jakmile aplikace musí spolehlivě běžet na pozadí nebo fungovat stejně na každém zařízení, bývá vhodnější nativní řešení.