BSVのウォレットツールボックスは7月6日にnpmにバージョン2.4.0をリリースし、変更ログにGHSA-36f9-7rg5-cpf8を名指しして攻撃を説明した。しかし、このセキュリティアドバイザリ自体は9月24日まで公開されなかった。 リモートストレージ、つまりデフォルト設定では、古いバージョンではストレージサーバーが返した受信者スクリプトをそのまま署名し、アプリはユーザーが入力したアドレスを表示し続けた。 先週の1,866回のダウンロードのうち556回は、影響を受けた範囲内のバージョンだった。 Dependabotのアラートはアドバイザリデータベースを基準にしているため、この11週間の間、警告は変更ログにのみ存在していた。誰かが実際にGHSA IDのために依存関係の変更ログを読んでいるのか、それとも皆がアラートを待っているのか。


