source avatarMuhammad Azhar

Compartir

La caja de herramientas de monedero de BSV lanzó la versión 2.4.0 a npm el 6 de julio, con una entrada en el registro de cambios que menciona GHSA-36f9-7rg5-cpf8 y describe el ataque. El aviso oficial no se publicó hasta el 24 de septiembre. Con el almacenamiento remoto, la configuración predeterminada, las versiones anteriores firmaban cualquier script de destinatario que el servidor de almacenamiento devolviera, mientras que la aplicación seguía mostrando la dirección que habías ingresado. 556 de las 1,866 descargas de la semana pasada aún correspondían a una versión dentro del rango afectado. Las alertas de Dependabot se basan en la base de datos de avisos, por lo que durante esas 11 semanas la advertencia permaneció en el registro de cambios. ¿Alguien realmente lee los registros de dependencias en busca de IDs de GHSA, o todos esperan la alerta?

No.0 picture
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.