A carteira-toolbox da BSV enviou a versão 2.4.0 para o npm em 6 de julho, com uma linha no changelog mencionando o GHSA-36f9-7rg5-cpf8 e descrevendo o ataque. O aviso oficial só foi publicado em 24 de setembro. Com armazenamento remoto, a configuração padrão, versões anteriores assinavam qualquer script de destinatário que o servidor de armazenamento retornasse, enquanto o aplicativo continuava exibindo o endereço que você havia digitado. 556 dos 1.866 downloads da semana passada ainda eram de uma versão dentro do intervalo afetado. Os alertas do Dependabot se baseiam no banco de dados de avisos, então, durante essas 11 semanas, o aviso permaneceu apenas no changelog. Alguém realmente lê os changelogs de dependências em busca de IDs GHSA, ou todos estão esperando pelo alerta?
Muhammad AzharCompartilhar

Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.