ChainCatcher รายงานว่า Andrej Karpathy ได้โพสต์บนแพลตฟอร์ม X ว่า litellm ถูกโจมตีทางห่วงโซ่อุปทานบน PyPI โดยเพียงแค่รันคำสั่ง pip install litellm ก็สามารถขโมยคีย์ SSH, ข้อมูลรับรอง AWS/GCP/Azure, การตั้งค่า Kubernetes, ข้อมูลรับรอง git, ตัวแปรสภาพแวดล้อม, กระเป๋าเงินเข้ารหัส, กุญแจ SSL ส่วนตัว, กุญแจ CI/CD และรหัสผ่านฐานข้อมูลได้ litellm มีจำนวนการดาวน์โหลดต่อเดือนสูงถึง 97 ล้านครั้ง และความเสี่ยงนี้จะแพร่กระจายไปยังโครงการทั้งหมดที่พึ่งพา litellm เช่น dspy เวอร์ชันที่ถูกฝังโค้ดอันตรายถูกปล่อยขึ้นมาไม่ถึงหนึ่งชั่วโมง ก่อนจะถูกตรวจพบเนื่องจากโค้ดการโจมตีมีข้อบกพร่องทำให้หน่วยความจำของเครื่องของ Callum McMahon หมดและล่ม Andrej Karpathy ระบุว่า การโจมตีทางห่วงโซ่อุปทานเป็นปัญหาที่อันตรายที่สุดในซอฟต์แวร์สมัยใหม่ การติดตั้งการพึ่งพาแต่ละครั้งอาจนำพาแพ็กเกจที่ถูกดัดแปลงเข้ามาในระดับลึกของต้นไม้การพึ่งพา จึงทำให้เขาเริ่มเลือกลดการพึ่งพาและหันไปใช้ LLM เพื่อสร้างฟังก์ชันพื้นฐานโดยตรง
litellm ตกเป็นเป้าของการโจมตีแบบห่วงโซ่อุปทานบน PyPI ข้อมูลรับรองที่ละเอียดอ่อนอาจเสี่ยง
Chaincatcherแชร์






litellm ประสบกับการโจมตีแบบ supply chain บน PyPI ซึ่งเปิดเผยข้อมูลรับรองความปลอดภัยที่ละเอียดอ่อน เช่น กุญแจ SSH และการตั้งค่า Kubernetes แพ็กเกจที่เป็นอันตรายซึ่งถูกดาวน์โหลด 97 ล้านครั้งต่อเดือน ถูกถอดออกหลังจากทำให้ระบบล่ม การเกิดเหตุการณ์นี้แสดงให้เห็นว่าการโจมตีแบบเรียกซ้ำสามารถแพร่กระจายผ่านข้อมูลบนโซ่และDependencies ของบุคคลที่สาม นักพัฒนาได้รับคำแนะนำให้ตรวจสอบDependencies และรักษาความปลอดภัยการเข้าถึงกุญแจคลาวด์และโครงสร้างพื้นฐาน
แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้
การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา