litellm ตกเป็นเป้าของการโจมตีแบบห่วงโซ่อุปทานบน PyPI ข้อมูลรับรองที่ละเอียดอ่อนอาจเสี่ยง

iconChaincatcher
แชร์
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconสรุป

expand icon
litellm ประสบกับการโจมตีแบบ supply chain บน PyPI ซึ่งเปิดเผยข้อมูลรับรองความปลอดภัยที่ละเอียดอ่อน เช่น กุญแจ SSH และการตั้งค่า Kubernetes แพ็กเกจที่เป็นอันตรายซึ่งถูกดาวน์โหลด 97 ล้านครั้งต่อเดือน ถูกถอดออกหลังจากทำให้ระบบล่ม การเกิดเหตุการณ์นี้แสดงให้เห็นว่าการโจมตีแบบเรียกซ้ำสามารถแพร่กระจายผ่านข้อมูลบนโซ่และDependencies ของบุคคลที่สาม นักพัฒนาได้รับคำแนะนำให้ตรวจสอบDependencies และรักษาความปลอดภัยการเข้าถึงกุญแจคลาวด์และโครงสร้างพื้นฐาน

ChainCatcher รายงานว่า Andrej Karpathy ได้โพสต์บนแพลตฟอร์ม X ว่า litellm ถูกโจมตีทางห่วงโซ่อุปทานบน PyPI โดยเพียงแค่รันคำสั่ง pip install litellm ก็สามารถขโมยคีย์ SSH, ข้อมูลรับรอง AWS/GCP/Azure, การตั้งค่า Kubernetes, ข้อมูลรับรอง git, ตัวแปรสภาพแวดล้อม, กระเป๋าเงินเข้ารหัส, กุญแจ SSL ส่วนตัว, กุญแจ CI/CD และรหัสผ่านฐานข้อมูลได้ litellm มีจำนวนการดาวน์โหลดต่อเดือนสูงถึง 97 ล้านครั้ง และความเสี่ยงนี้จะแพร่กระจายไปยังโครงการทั้งหมดที่พึ่งพา litellm เช่น dspy เวอร์ชันที่ถูกฝังโค้ดอันตรายถูกปล่อยขึ้นมาไม่ถึงหนึ่งชั่วโมง ก่อนจะถูกตรวจพบเนื่องจากโค้ดการโจมตีมีข้อบกพร่องทำให้หน่วยความจำของเครื่องของ Callum McMahon หมดและล่ม Andrej Karpathy ระบุว่า การโจมตีทางห่วงโซ่อุปทานเป็นปัญหาที่อันตรายที่สุดในซอฟต์แวร์สมัยใหม่ การติดตั้งการพึ่งพาแต่ละครั้งอาจนำพาแพ็กเกจที่ถูกดัดแปลงเข้ามาในระดับลึกของต้นไม้การพึ่งพา จึงทำให้เขาเริ่มเลือกลดการพึ่งพาและหันไปใช้ LLM เพื่อสร้างฟังก์ชันพื้นฐานโดยตรง

แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา