source avatarMuhammad Azhar

Поделиться

Кошелёк BSV версии 2.4.0 был опубликован в npm 6 июля с записью в журнале изменений, указывающей на GHSA-36f9-7rg5-cpf8 и описывающей атаку. Само уведомление было опубликовано только 24 сентября. При использовании удалённого хранилища — стандартной настройки — более ранние версии подписывали любой скрипт получателя, отправленный сервером хранилища, в то время как приложение продолжало отображать адрес, который вы ввели. 556 из 1866 загрузок прошлой недели по-прежнему использовали версию, попадающую в зону уязвимости. Предупреждения Dependabot основаны на базе данных уведомлений, поэтому в течение этих 11 недель предупреждение находилось только в журнале изменений. Кто-нибудь действительно читает журналы изменений зависимостей по GHSA-идентификаторам, или все ждут именно уведомления?

No.0 picture
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.