source avatarMuhammad Azhar

共有

BSVのウォレットツールボックスは7月6日にnpmにバージョン2.4.0をリリースし、変更ログにGHSA-36f9-7rg5-cpf8を名指しして攻撃を説明した。しかし、このセキュリティアドバイザリ自体は9月24日まで公開されなかった。 リモートストレージ、つまりデフォルト設定では、古いバージョンではストレージサーバーが返した受信者スクリプトをそのまま署名し、アプリはユーザーが入力したアドレスを表示し続けた。 先週の1,866回のダウンロードのうち556回は、影響を受けた範囲内のバージョンだった。 Dependabotのアラートはアドバイザリデータベースを基準にしているため、この11週間の間、警告は変更ログにのみ存在していた。誰かが実際にGHSA IDのために依存関係の変更ログを読んでいるのか、それとも皆がアラートを待っているのか。

No.0 picture
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。