source avatarMuhammad Azhar

Поділитися

Гаманець BSV версії 2.4.0 було опубліковано в npm 6 липня з рядком змін, що згадує GHSA-36f9-7rg5-cpf8 та описує атаку. Саме повідомлення про безпеку було опубліковане лише 24 вересня. При використанні віддаленого сховища, за замовчуванням, старіші версії підписували будь-який сценарій отримувача, який надсилав сервер сховища, тоді як додаток продовжував відображати адресу, яку ви ввели. 556 із 1 866 завантажень минулого тижня були версіями, що входять у вразливий діапазон. Попередження Dependabot базуються на базі даних повідомлень про безпеку, тому протягом цих 11 тижнів попередження залишалося лише в журналі змін. Хто-небудь взагалі читає журнали залежностей для GHSA-ідентифікаторів, чи всі чекають на попередження?

No.0 picture
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.