Skip to main content

Search: #SupplyChain

现在我也不知道这频道发了啥了,各位慢慢吃瓜,将就着看

联系我请去 @abc1763613206

友链儿
@cyberElaina
@rvalue_daily
@billchenla
  1. Forwarded from 层叠 - The Cascading
    🔴 Apifox 被投毒。用户数据可能泄漏。

    - Apifox 是一个 API 管理与测试平台。
    - Apifox 的用户统计代码 CDN 在 3/4 后被投毒 [2],现已恢复至原来版本。
    - 根据文章分析 (LLM?),payload 会收集用户设备上的敏感信息及 Apifox 云服务凭据等,也可能造成其它种类的危害。
    - 托管 payload 的 C2 服务域名为 apifox.it.com;现已停止解析。

    rce.moe/~

    1. web.archive.org/~

    linksrc: https://t.me/renbaoshuo/1058

    #Security #Apifox #SupplyChain
  2. Forwarded from 层叠 - The Cascading
    chalk 和 chokidar 均为 npm 上著名包。

    GitHub 项目 AFFiNE 近日从一个 PR 发现项目开发者曾误引入一个名为 chalk-next 的恶意包(与此 PR 似乎无关),此 chalk-next 包包含尝试收集/检查系统环境变量及删除文件的投毒代码 [1]。有 Twitter 用户分析后提到 [2],疑似同一位作者还发布了包含类似行为,名为 chokidar-next 的包 [4]。

    从 chokidar-next 包作者 [5] 其它包元信息指向的 GitHub 用户来看,这两个包的目的似乎是检测 vue-admin-beautiful 付费版本盗版用户并删除其代码 [6]。

    目前 chalk-next 和 chokidar-next 均被标记为 "Security holding package" [7][8]。

    1. https://github.com/toeverything/AFFiNE/pull/668
    2. https://twitter.com/yihong0618/status/1610919470410928133
    3. https://www.npmjs.com/org/chu1204505056
    4. web.archive.org/~
    5. web.archive.org/~
    6. https://github.com/chuzhixin/chalk-next
    7. https://www.npmjs.com/package/chalk-next
    8. https://www.npmjs.com/package/chokidar-next

    #npm #vueadminbeautiful #OpenSource #Ecosystem #SupplyChain #Security